Из репозитория на GitLab, который использовали разработчики и инженеры Samsung, произошла утечка исходного кода нескольких приложений, секретных ключей к внутренним проектам а также логинов и паролей к аккаунтам разработчиков.

Несколько проектов в репозитории оказались публичными, и в них содержались важные данные, которые открывали доступ к аккаунтам и закрытым проектам. На данный момент Samsung сменила все логины, пароли и ключи, но все еще расследует, получал ли кто-то доступ к проектам до обнаружения уязвимости.

Первым об уязвимости сообщил Моссаб Хусейн, специалист по безопасности из Дубайской компании SpiderSilk. Благодаря уязвимости он получил доступ к 135 проектам, аккаунту Samsung на Amazon Web Services, логам и аналитическим данным нескольких сервисов, например, SmartThings и Bixby, внутренним документам и презентациям. По словам Хусейна, самое опасное в такой утечке то, что «с помощью подобного уровня доступа злоумышленники могли делать инъекции вредоносного кода в исходники, и компания бы этого не заметила».

10 апреля Хусейн сообщил о находке в Samsung. Сейчас доступ к большинству аккаунтов и проектов закрыт, но компания все еще не обозначила проблему, как разрешенную. По словам Хусейна, ключи к проектам на GitLab были рабочими вплоть до 30 апреля.

Представители Samsung рассказали порталу TechCrunch, что сообщение об уязвимости относилось к одной из тестовых платформ, и проблема была быстро разрешена. Тем не менее пока ведется расследование, мог ли кто-то еще воспользоваться утечкой.

Хусейн же утверждает, что проекты не были тестовыми, поскольку фрагменты кода, которые присутствовали в исходниках, можно найти в недавних релизах компании. Находку специалист по безопасности называет самой крупной в своей карьере и говорит, что «еще не видел, чтобы компании подобного масштаба так странно относились к своей инфраструктуре».

Комментарии (3)


  1. markhor
    09.05.2019 16:41
    +2

    Кто работал в Самсунге инженером по, удивлен не будет. Страшилок про то как все может быть плохо я собрал по знакомым в избытке.


    1. red_perez
      09.05.2019 17:09
      +1

      Я Самсунгу отдал 4 года, ДМБ E5/3 DM Suwon 2009
      У нас строго было, но косяк в том что строгость политики безопасности мешала работе, потому приходлось придумывать варианты обходов а это в свою очередь приводило к утечкам.
      И Самса тут не уникален…


      1. kprohorow
        10.05.2019 14:51
        +1

        Этой проблеме много тысяч лет. Ходят слухи, что этому подвержены многие организации по всей вселенной.

        – Сколько лет уже существует организация, на которую ты работаешь? – спросил я. Заметив, что он колеблется, я добавил: – Ну какой может быть вред, если ты ответишь на этот вопрос?
        – Пожалуй, никакого. Несколько тысяч… лет, по твоим меркам.
        – Понятно. Другими словами, это одна из крупнейших и старейших бюрократических организаций.
        – Я вижу, на что ты намекаешь, но…
        – Все равно, дай мне закончить. В университете я изучал науку об управлении и знаю, что существует закон эволюции любых организаций – такой же обязательный и неизбежный, как и все остальное в жизни. Чем дольше существует такая организация, тем больше она рождает запретов, которые замедляют ее нормальное функционирование. Она достигает энтропии в состоянии полного нарциссизма. Только люди, непосредственно занимающиеся конкретной работой, могут довести что-нибудь до конца – и всякий раз, когда им это удается, в процессе они нарушают с полдюжины дурацких правил.

        © Желязны «Двери в песке»