Похоже, светить пароли в СМИ становится традицией. Вслед за французским телеканалом TV5Monde, базой королевских ВВС и центром обеспечения безопасности ЧМ2014 по футболу, свои пароли на стикерах, приклеенных к монитору, продемонстрировала в документальном фильме BBC лондонский узел управления железнодорожным транспортом.

Логин и пароль появились на 44-й минуте документального фильма «Nick And Margaret: The Trouble With Our Trains», в котором журналисты Ник Хьюер и Маргарет Маунтфорд рассказывают о плачевном состоянии британской железной дороги. В ходе передачи они, помимо прочего, посещают так называемый Вессекский Интегрированный Центр управления, круглосуточно осуществляющий контроль и управление местными поездами, расположенный над платформой входа на Лондонский железнодорожный вокзал Ватерлоо. На кадрах хорошо видна местная система управления поездами, работающая на с машинах с Windows XP (что тоже вызывает вопросы, т.к. обновления безопасности для данной платформы уже давно не выпускаются). На некоторое время в кадр попадает монитор с приклеенными к нему бумажками с логином CO-WSX-WGO-01A и паролем Password3, а за ним видны другие с похожими наклейками…

UPD: По «соображениям безопасности» предыдущие загрузки фильма на YouTube были удалены, но мир не без добрых людей.



Руководство дороги пока никак не прокомментировало данный инцидент в ответ на запрос британского издания The Register.

Судя по обсуждению на местом форуме железнодорожников, данные реквизиты, скорее всего, используются только для входа на локальную машину с Windows, и не могут быть использованы для какого-то удаленного доступа к системе управления поездами, но сам факт такого отношения к информационной безопасности на стратегическом предприятии, а тем более демонстрация этого безобразия по национальному телевидению, вызывает серьезные вопросы к службам безопасности британской железной дороги.

Данный инцидент произошел спустя буквально несколько дней после сообщений о потенциальной возможности взлома компьютерных систем управления британских железнодорожным транспортом, в результате которого можно вызвать столкновение встречных поездов.

Тут, кстати, можно посмотреть на интерактивную карту путей на станции Ватерлоо, почти то же самое, что отображается в центре управления.



В тему: 9 способов не поделиться паролем

Комментарии (46)


  1. nerudo
    02.05.2015 09:55
    +12

    Всегда мечтал поиграть в большие паровозики!


    1. Dootch
      03.05.2015 02:37
      +5

      image


  1. Velikodniy
    02.05.2015 11:16
    +34

    Руководство никак не прокомментировало и издало указ поменять пароль на «Password4».


    1. XogN
      02.05.2015 11:42
      +3

      И заранее предупредило, что если и этот пароль будет скомпрометирован, то поменять на Password5


    1. qw1
      02.05.2015 11:57
      +12

      Нельзя так, Passsword4 и Password2 используются на соседних машинах.


    1. IRainman
      02.05.2015 15:28
      +1

      Хм, а я подумал, что это не сам пароль, а индекс пароля в специальном буклетике.


      1. ComodoHacker
        02.05.2015 21:07

        Вы слишком хорошо думаете. :)


  1. Disen
    02.05.2015 12:50
    +11

    Логин сложнее пароля.


    1. andreyvo
      02.05.2015 13:03
      +3

      Equipment smarter than operator


    1. Vilgelm
      03.05.2015 00:35

      Кстати, такое встречается у некоторых банков. Допустим логин может быть любым, а пароль содержать только 4-6 цифр.


  1. 5angel
    02.05.2015 12:59
    +2

    К слову, никогда не замечал такого у нас, даже в госучреждениях. Везде был в наличии злой админ, который строго следил за соблюдением мер безопасности.


    1. dcc0
      02.05.2015 13:16
      +4

      А радости-то сколько! Где-то кто-то увидел какой-то пароль…

      Недавно в Москве зашел в один крупный магазин по прдаже техники (ТЦ), там бесплатный Вай-фай, пока ждал продавца, решил набрать 192.168.0.1, маршрутизатор со стандартным паролем и логином admin:admin. Открылася веб-интерфейс… роутер не репитер.


      1. ComodoHacker
        02.05.2015 21:08

        Приветы передали?


    1. Kamikaze
      02.05.2015 17:09
      +4

      Какие-то вы неправильные госучреждения видели. Выдалось мне поработать в двух, везде вполне стандартное явление было наклеивать так вот логин пароль на монитор. Все попытки бить по рукам воспринимались в духе «что вы нам работать мешаете».


  1. agent10
    02.05.2015 13:42
    +2

    Фильм не смотрел. А у них действительно плачевное состояние ЖД? И в чём это выражается? То что у них XP вместо Windows 8.1?!


    1. EvilPartisan
      02.05.2015 13:59
      -1

      В том что у них винды.


      1. Int_13h
        02.05.2015 14:04

        Кстати РЖД уже пару лет усиленно переходит на пингвиникс.


        1. gryberg
          02.05.2015 15:18
          +4

          И сдирают наклейки с паролями?


          1. Int_13h
            02.05.2015 15:23

            Наклейки на месте. Как и проблемы сопряжения с чисто виндовыми системами.


            1. ComodoHacker
              02.05.2015 21:16

              Наверное для этого есть отдельный пункт в плане. С умным названием вроде «плавная миграция учетных данных пользователей». :)


          1. ingumsky
            02.05.2015 15:29
            +4

            Пока нет. Ждут, когда на это будет выделен бюджет.


        1. zoroda
          03.05.2015 04:55
          +1

          В западно-сибирском РЖД никто никуда не переходит.


          1. Int_13h
            03.05.2015 12:37

            Странно, обычно веяния времени с запада идут. Центр управления полетами(с) ВСЖД уже с пингвинами.


  1. Daimos
    02.05.2015 14:00
    +2

    В банкоматах тоже стоит WIndows XP — и что тут такого? Обновления безопасности в сети, которая никуда наружу не выходит практически не нужны.


    1. mannaro
      02.05.2015 16:57
      +4

      Ну, если быть совсем точным, то там не XP, а специальная сборка (Windows Embedded POSReady 2009), на которую, кстати, обновления еще выходят (и будут выходить аж до 2019 года).


      1. Daimos
        02.05.2015 18:18
        -8

        Слегка сомневаюсь, что наши банки ставили эту специальную сборку и крайне сильно сомневаюсь, что они ставят эти обновления. Вижу по банкомату возле дома — там выбор сумм просто смешной — 50 100 150 200 тысяч белорусских рублей — это 3, 7 10 и 15 долларов примерно.
        В других банках суммы были 500 тыр 1 млн 1,5 млн и 2 млн — то есть 35, 70, 100 и 150 долларов примерно.

        Так что обновления эти им — пофигу.


        1. komjah
          02.05.2015 18:23
          +6

          а как вы связали набор сумм предлагаемый банкоматом с тем что не обновляется ос?


          1. Daimos
            02.05.2015 19:14
            -4

            А разве не логично — раз суммы не меняются, то в банкомат новый софт не заливается — и почти стопроцентно никто и ОС там не обновляет.


            1. dimas
              02.05.2015 19:19
              +4

              Я вам маленький секрет открою, суммы можно вобще не прописывать в ресурсы банкомата, а отдавать в конфигурации с хоста.

              ну и не надо, наверное, апроксимировать ситуацию в конкретном банке в Белоруссии на всех :)


              1. Daimos
                02.05.2015 19:21
                -1

                Я в курсе, что можно — но банки даже этого не делают — так что сомневаюсь что они обновляют ОС.

                По второй части я точно также могу сказать, что не надо наверное апроксимировать, что все банки ставят спец сборки и обновляют их как майкрософт выпускает обновления.


        1. dimas
          02.05.2015 18:56

          Сборки эти творят не сами банки, а им их обычно предоставляет производитель банкомата, как и обновления.

          По крайней мере раньше просто так просетапиться на банкомат NCR было нельзя, надо было спецсофтом сформировать специальный билд и вот уже его ставить.


          1. Daimos
            02.05.2015 19:13
            -2

            С учетом того, что банкоматы на 80% бушные, плюс за эти сборки деньги надо платить — сомневаюсь, что они их покупают.


            1. dimas
              02.05.2015 19:17
              +3

              Можно пруф на то, что банкоматы на 80% б/у?

              Да и даже в этом случае их скорее покупают не на свалке, а у компании, которая их обслуживает.

              К тому же, если сценарии и ресурсы не меняются слишком часто, можно просто заказать создание билда.

              Да и, как уже указывали, никто не выставляет банкоматы в интернет обычно. И все случаи заражения, что я встречал, были из внутренней сети, и XP была не главной проблемой…


              1. Daimos
                02.05.2015 19:24
                -3

                Пруфа не дам — только слова коллеги, который работал сисадмином в одном крупном банке РБ и был в курсе этой кухни.
                Да и по ним же видно — конструкции какие-то на вид странные, нередки ЭЛТ экраны.
                Новый банкомат — 50-70 куе, бу — 5-10 куе — выгода очевидна.


                1. Daimos
                  04.05.2015 10:22
                  -2

                  Минусующие — пишите комментарии — а то смешно получается — исподтишка что-то делаете.


      1. navion
        03.05.2015 00:54

        Для обычной XP тоже можно получать обновления по CSA.


        1. MacIn
          03.05.2015 23:06

          По чему? Только с certified system administrator ассоциируется.



          1. navion
            03.05.2015 23:44

            А ещё на сайте правительства UK оказался занятный документ с рекомендациями по использования устаревшего ПО:
            www.gov.uk/government/publications/obsolete-platforms-security-guidance


  1. Mixim333
    02.05.2015 16:21

    Что-то мне подсказывает, что скоро всех обяжут отказываться от стандартных логинов\паролей, заставят всех купить сканеры отпечатков пальцев, как на iPhone6 и использовать их вместо паролей. Простите, но просто не верю, что за ~1 месяц случайно у такого количества компаний можно было так тупо спалить логины\пароли.


    1. ivan386
      02.05.2015 16:50
      +2

      На это просто стали обращать внимание. Может в прошлогодних документалках тоже много паролей засвечано.


  1. ivan386
    02.05.2015 16:47

    Логин что-то больно похож на серийник.


  1. engine9
    02.05.2015 17:05

    Интересно, а сами телевизионщики не могут заблюрить? Или глупые или пофигисты.


    1. Newbilius
      02.05.2015 22:22
      +3

      Тут недавно (давно?) на хабре тема была на тему того, что блюрить тоже надо уметь правильно, иначе тексты вполне вытягиваются, автор соответствующей софтины показывал внушительные результаты.


  1. RafaelRS
    03.05.2015 01:13
    +2

    Очередной наглядный пример как излишне и непродуманно усложненная система безопасности приводит к обратному эффекту. Не помню кто именно, но в древности говорили: Хотите чтобы законы работали, делайте их несложными для исполнения


    1. foxmuldercp
      03.05.2015 13:31

      Ну это вообще относится ко многим вещам — чем проще тем лучше.
      Включая контексты — собрать, эксплуатировать и обслуживать.
      ну и unix-way «одна утилита — одна мелкая но годно решаемая задача» оттуда же пошёл