Известният австралийски специалист по информационна защита Трой Хънт е получил достъп от неизвестна страна до 13 000 000 регистрации на потребители на популярната безплатна хостинг услуга 000Webhost. Данните, сред които присъстват логин имена, пароли и имейл адреси са му били изпратени от някой, който твърди, че записите, които вече циркулират в Интернет, са били откраднати, след като системите на 000Webhost са били разбити преди пет месеца.
Хънт, който освен с проучванията си и работата за Microsoft в миналото, поддържа услугата Have I Been Pwned, която проверява вместо вас, дали сте станали жертва на кражба на онлайн регистрация, съобщава, че паролите са били в открит вид (plain text), без каквато и да е защита. Изключително немарливите практики, за които съобщава Хънт по отношение на администраторите на 000Webhost, са поредното доказателство, че независимо от теоретизирането за използването на сложни пароли, съставени от 20 и повече символа, които са съставени от букви с горен и долен регистър, специални знаци и цифри, съвсем нерядко не вършат, каквато и да е полза, ако на поддържащите онлайн услугата прото не им дреме за вас. Защо? Освен, че са били в plain-text формат, логин страницата на 000Webhost не е защитена със сигурна връзка. Освен това, използвани лоши програмни практики позволява името и паролата на потребителя да се появи в URL адреса на регистрационната страница, което освен това означавало, че данните се появяват в множество администраторски логове (което е допълнителен риск за кражбата им), като данните можело да бъдат откраднати и чрез популярни уеб атаки към незащитения сайт.
Тази сутрин пък се появиха и от 000Webhost, за да признаят, че в действителност те са станали жертва на хакерска атака (без да споменават кога е осъществен пробива), при която е била експлоатирана стара уязвимост в PHP, което е довело до компрометиране на системите на услугата. Компанията съветва своите потребители да сменят паролите си.
Забележете също така, че признанието за пробива първо се появява на Facebook страницата на услугата – не на официалната им страница. Според Хънт, възможно е потребителите и на други уеб хостинг услуги да са засегнати. Самите потребители пък няколко часа след публикуването на съобщението не могат да променят данните си за вписване, поради това, че сайтът на услугата е неактивен.
Този случай е поредното доказателство, че на компаниите позволили случването на подобни инциденти при подобни обстоятелства трябва да им се търси строга отговорност – мярка, която едва ли скоро ще бъде приета, поради откровено лобистки и сходни причини и пълната безотговорност на много ресурси в Мрежата, а и не само тук. Пробивът отпреди две години в системите на търговската верига Target доведе до кражбата на десетки хиляди долара на клиенти на магазините пазарували за празниците. Не само това, но някои от тях станаха жертви на кражби на самоличности, като самата компания забави и прикри в началото разкриването на пробива и истинските му размери – нещо, което, ако е било направено своевременно е щяло да спести не само пари на засегнатите, но нерви и излишни притеснения. Така че това надали ще е последния подобен случай, поне не и докато основни правила в Мрежата не се променят и на всеки – както на потребителите, които си дават данните на хора със съмнителни умения и морал, така и на компаниите, които се борят за бройка на потребителите единствено без да полагат, каквито и да е усилия да защитят данните им, не започне да им се търси по-строга отговорност.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!