Оригиналът е на Maxime Topolov
Наскоро извърших одита на един мой клиент от SaaS сферата. Неговата история си заслужава да бъде разказана. Това е история за алчността, лъжите и красотата на хакерството.
Това е историята за това, как този мой клиент намали разходите си за ползването на AWS с цели 90 000 долара благодарение на тайнствен разработчик, който изчезна след като работата бе свършена.
Когато шест месеца по-късно разходите за AWS отново се покачиха до около 100 000 долара на месец, същият клиент ме помоли да проверя какво всъщност се е случило.
Разгадаването на този случай се оказа истинско безумие
Началната информация
По причини, свързани с декларацията за неразгласяване на информация, не мога да разкрия името на клиента или отрасъла, в който работи. Но това е SaaS компания, която предлага продукт в много нишов индустриален пазар. Нейният продукт може да се опише като модел с изкуствен интелект, който използва данните от различните приложения на трети страни и създава ценни прогнози.
В тази история особено важна роля играят два основни аспекта:
Данните са разпределени в множество приложения на трети страни без API (става дума за индустриални машини), така че клиентът ми създаде разширение за Chrome, което ги събира (подобно на RPA) и ги изпраща на инстанциите на AWS за използване.
Работата с един модел с изкуствен интелект е скъпа, така че средните разходи за изчислителни ресурси са около 100 000 долара на месец.
Злодеят
Преди почти една година ИТ директорът на моя клиент бе потърсен от програмист на свободна практика, който заяви, че ще направи така, че да спести 90% от разходите за облачните услуги. Предложението му бе отхвърлено.
Само че няколко месеца по-късно бе назначен нов ИТ директор, който трябваше да демонстрира успеха си пред ръководството. Междувременно разработчикът продължил да настоява и дори направил предложение, което било невъзможно да се откаже: ако успее да изпълни обещаното, щял да получи един чек за 50 000, а ако не успее – няма да получи абсолютно нищо.
За новия ИТ директор това си е един евтин начин да се покаже пред ръководството от възможно най-добрата си страна. И така той даде зелена светлина на фрийлансъра.
Трикът
Оттук започна моето разследване. Първото нещо, което видях, бе, че разработчикът не е направил никакви други промени освен тези в разширението за Chrome. То бе доста семпло: претърсваше интерфейсите на различните приложения, извличаше данните, изпращаше ги в облака и задействаше обработката.
Само че след неговата намеса кодът на това разширение се оказа двойно по-голям. Видях, че са се появили стотици нови файлове. Вниманието ми привлече един от тях – големият файл accounts.yaml, в който имаше приблизително 1 милион Google акаунта.
Какво, по дяволите, става тук? Всички акаунти изглеждаха фалшиви, сякаш са били купени в даркнет за стотина долара.
Точно този файл ми даде възможност да разбера какво е направено и какво се е случило.
Оказа се че програмистът фрийлансър повече не е качвал данните в електронния облак, използван от моя клиент. Той е създавал пробни GCP (Google Cloud Platform) акаунти с помощта на тези един милион обикновени Google акаунти, след това качвал там ИИ модела на моя клиент, после качвал и данните, стартирал изпълнението на зададената задача чрез разпапралелване в акаунтите на Google облака и получавал необходимия резултат.
Готин трик… Това наистина е можело да се направи благодарение на… разширението за Chrome, което в тогавашната версия на GCP заобикаля проверката за безопасност на Google, която по принцип не позволява подобно създаване на GCP акаунти. Но фрийлансърът явно е бил хакер от висок клас, който е знаел за тази особеност при разширенията за Chrome.
С разработването на софтуера на моя клиент се занимават външни компании и други негови партньори, като по този начин никой не е контролирал работата на фрийлансъра програмист. Той е докладвал и показвал всичко само на новия ИТ директор, който изобщо не е имал време да проверява кода.
Самият аз видях, че както бе обещано разходите за използването на електронния облак паднаха с въпросните 90%. Фрийлансърът си получи своите $50 000. А след това изчезна. Напълно.
Щастливият ИТ директор искаше да даде на този гений нови задачи. Но той изчезна. Не отговаряше нито на имейлите, нито на гласовите съобщения по телефона, изтри профила си в LinkedIn. Изчезна, изпари се…
Провалът
Няколко месеца по-късно разходите отново започнаха да се увеличават. Всеки път, когато безплатният акаунт в GCP спираше да работи, данните се изпращаха към предишната система базирана на AWS. Изглежда, че кодът е изчерпал валидните акаунти в Google и/или Google е започнал да се справя по-добре с улавянето на автоматичното създаване на GCP акаунти и изобщо с автоматичното създаване на всякакви акаунти.
Тази история получи широк отглас и много коментари. Както обикновено става, мненията се разделиха. Първото и по-елементарно обяснение за случилото се бе цитирането на следния стар виц за гениалния специалист, който продал машина за печатане на пари на фалшификатори. Банкнотите били толкова добри, че преминавали абсолютно всички тестове. Въпросният специалист продал машината за $100 хиляди долара и изчезнал. Изпарил се е. Машината работила няколко дни и спряла. След като я разглобили се оказало, че в нея има само един барабан, запълнен с истински банкноти на сума $10 000 долара и доста опростено подаващо устройство, откъдето банкнотите излизат. За по-голям ефект в машината е трябвало да се подава хартия, на която да се печатат парите, но тя просто се е сгъвала в предвидения за тази цел отсек. Тя просто е давала съвсем истински и легални купюри. Докато не свършат.
Но има и друго мнение. Така или иначе, въпросното да кажем хакерско разширение за уеб браузъра Chrome е работило в продължение на около шест месеца. Да си припомним, че този явно крупен клиент е плащал по около 100 000 долара на месец за облачни изчисления. Тоест фрийлансърът-програмист наистина му е икономисал маса пари, далеч повече от чека за 50 000 долара. И навярно е успял да вдигне имиджа на този ИТ директор. Въпросът е кой е платил сметката? Отговорът не е труден.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!