当前位置:首页 > 消费与科技

华硕内网密码泄露 华硕员工在代码库错误发布密码

网络7年前 (2019-03-30)消费与科技1455

原标题:信息安全研究员:华硕内网密码在GitHub上泄露

北京时间3月28日早间消息,据美国科技媒体TechCrunch报道,一名信息安全研究员两个月前向华硕发出警告称,有华硕员工在GitHub代码库中错误地发布了密码。这些密码可以被用于访问该公司的企业内网。

其中一个密码出现在一名员工分享的代码库中。通过该密码,研究员可以访问内部开发者和工程师使用的电子邮件帐号,从而与计算机的使用者分享夜间构建的应用、驱动和工具。有问题的代码库来自华硕的一名工程师,他将电子邮件帐号密码公开已有至少一年时间。目前,尽管GitHub帐号仍然存在,但这个代码库已被清理。

这位网名为SchizoDuckie的研究员表示:“这是个每天发布自动构建版本的邮箱。”邮箱中的邮件包含存储驱动和文件的具体内网路径。研究员也分享了多张截图以证实他的发现。

该研究员没有测试,通过这个账号具体能获得哪些信息,但警告称进入企业内网会非常容易。他表示:“你所需要的就是发送一封带附件的电子邮件给任何一名收件人,进行鱼叉式钓鱼攻击。”

通过华硕专用的信息安全邮箱地址,该研究员向华硕发出了密码泄露的警告。6天后,他无法再登录该邮箱,并认为问题已经解决。

不过他随后又发现,在GitHub上,至少还有两起华硕工程师泄露公司密码的事件。

华硕总部的一名软件架构师在GitHub页面上留下了用户名和密码。另一名数据工程师在代码中也泄露了密码。这位研究员表示:“许多公司并不知道,他们的程序员在GitHub上用代码做了什么。”

在媒体向华硕告知此事的一天后,包含密码的代码库被下线并清理。不过华硕发言人表示,该公司“无法证实”研究员在邮件中的说法是正确的。“华硕正在积极调查所有系统,消除我们服务器和支持软件的所有已知风险,并确保没有数据泄露。”

华硕服务器被黑,官方回应:锁定特定机构用户的攻击

3月26日下午消息,来自卡巴斯基实验室(Kaspersky Labs)的安全研究人员周一表示,他们发现去年黑客通过华硕Live Update软件的漏洞入侵计算机,向100多万华硕电脑用户发送了恶意软件,导致这些电脑可能存在后门。

据台湾地区媒体《中时电子报》报道,华硕今天下午表示,此事件已在华硕的管理及监控之中。华硕称,媒体报道华硕Live Update工具程序(以下简称Live Update)可能遭受特定APT集团攻击,APT通常由第三世界国家主导,针对全世界特定机构用户进行攻击,甚少针对一般消费用户。经过华硕的调查和第三方安全顾问的验证,目前受影响的数量是数百台,大部份的消费者用户原则上并不属于APT集团的锁定攻击范围。


华硕内网密码泄露

华硕表示,Live Update为华硕笔记本电脑搭载的自动更新软件,部份机型搭载的版本遭黑客植入恶意程序后,上传至档案服务器(download server),企图对少数特定对象发动攻击,华硕已主动联系此部份用户提供产品检测及软件更新服务,并由客服专员协助客户解决问题,并持续追踪处理,确保产品使用无虞。

针对此次攻击,华硕已对Live Update软体升级了全新的多重验证机制,对于软体更新及传递路径各种可能的漏洞,强化端对端的密钥加密机制,同时更新服务器端与用户端的软件架构,确保这样的入侵事件不会再发生。

喜欢无忧岛网?请直接搜索引擎——无忧岛网即可找到我们,并通过浏览器打开

分享给朋友:

相关文章

摩拜单车的原理是什么?多久需要充一次电?

摩拜单车的原理是什么?多久需要充一次电?

很多城市到处可见路边停靠的摩拜单车,随时扫码,随时骑走。这么方便的产品,他的原理到底是什么样的?因为要电动定位、开锁,那么它多久需要充一次电呢?今天我们就为大家简单介绍下。摩拜单车原理摩拜单车的原理简…

为何干电池是1.5v? 而充电电池是1.2v?

为何干电池是1.5v? 而充电电池是1.2v?

今天笃菌鼠标没电了,在一顿抓狂后笃菌决定去超市搞一对电池,细心的同学一定会像笃菌一样发现一个奇怪的现象,市面上大多数干电池的都是电压1.5V,而充电电池电压多为1.2V,那这又是为什么了?通常人们会给…

可一键支付!腾讯Pacewear首款旗舰智能手表来袭

可一键支付!腾讯Pacewear首款旗舰智能手表来袭

在今年的8月份,腾讯首款运动社交手环Pacewear S8正式发布,加入了团队PK机制、步数挑战赛、抢红包等具有腾讯特色的社交玩法,吸引了不少的运动爱好者。      今…

超频后的i3-7350K 单线程性能比肩旗舰产品!

超频后的i3-7350K 单线程性能比肩旗舰产品!

Intel Kaby Lake 处理器已经正式发布了一段时间,此前媒体和玩家关注的消息也一一得到了解答,Intel 确实推出了一款支持超线程技术的奔腾 G4560 处理器以及一款支持超频的 i3-73…

蘋果 iPhone X 腮紅金版傳明年農曆新年推出

蘋果 iPhone X 腮紅金版傳明年農曆新年推出

在 iPhone X 正式發表之前,一般都相信蘋果會推出黑白金三款顏色,但最後出來只有黑白兩色。有消息指,蘋果將會在明年農曆新年期間推出「腮紅金」色主機。© 由 Unwire.HK 提供  …

为啥要实现中国制造?80年代从日本进口个硬盘就得上千块

为啥要实现中国制造?80年代从日本进口个硬盘就得上千块

近几年很多人都在说“中国制造”这个词,以往我们比较熟悉的德国制造,那是世界制造业发展的祖师爷。而现在中国的制造业已经打破传统制造业强国的垄断,中国制造已经开始得到全世界的认可。中国的高铁技术已经成熟到…

空氣清淨機選購祕訣,CADR 值怎麼看?HEPA 濾網、活性碳、光觸媒、負離子是什麼?

空氣清淨機選購祕訣,CADR 值怎麼看?HEPA 濾網、活性碳、光觸媒、負離子是什麼?

受到台灣境外污染和境內污染,台灣的空氣品質成了近來大眾很關注的議題,連帶著怎麼挑選合適的空氣清淨機讓自己至少在家能呼吸到乾淨空氣也成了討論的熱門話題之一,因此 T 客邦訪問了台灣 LG 電子生活家電與…

日本「最強黑絲」總選舉第一回! 測試30款黑絲舒適度 6款獲評級A (下编)

日本「最強黑絲」總選舉第一回! 測試30款黑絲舒適度 6款獲評級A (下编)

20. GUNZE・Sabrina Heat Top 2枚組易著,但著的時候好勁靜電!質感:B質地的伸縮力:B靜電:D© 由 NM+ 新Monday 提供 日本黑絲 GUNZE・Sabrina Hea…

贬值太快,二手车没人接,电动汽车车主的尴尬如何解?

贬值太快,二手车没人接,电动汽车车主的尴尬如何解?

近几年,随着国家政策向新能源车的倾斜,各地对燃油车的限号、限行,而电动单独摇号、专用号牌、免购置税……坐享众多政策红利,可谓风光无限,销量也成倍增长。目前,中国是全世界电动汽车保有量最大的市场,201…

Intel 64 處理器硬體全部中招,軟體修復漏洞最高導致 30% 效能下滑

Intel 64 處理器硬體全部中招,軟體修復漏洞最高導致 30% 效能下滑

Intel 自從 Prescott 微架構 E0 版開始能夠執行 x86-64 指令,至今已有 10 餘年以上的時間,但是近日卻爆出重大硬體設計瑕疵,使得在使用者模式之下的程式碼可以繞過部分安全機制,…

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。