Производитель дронов DJI хранил закрытые SSL-ключи 4 года публично

Производитель дронов DJI хранил закрытые SSL-ключи 4 года публично

Производитель дронов DJI хранил закрытые SSL-ключи 4 года публично

Китайский производитель дронов DJI оставил приватный ключ своего HTTPS-сертификата открытым на GitHub, причем он был публично доступен в течение четырех лет. В итоге ключ сертификата предоставил злоумышленникам информацию, необходимую для создания экземпляров с правильным HTTPS-сертификатом и перенаправлять пользователей на вредоносные сайты.

Киберпреступники также могли использовать ключ для дешифрования перехваченного трафика. Это довольно странная ситуация, учитывая, что DJI является одним из крупнейших в мире производителей авиационных беспилотных летательных аппаратов малого и среднего размера.

Частный SSL-ключ был найден в публичном репозитории GitHub, принадлежащем DJI, Кевином Финистерром (Kevin Finisterre), исследователем, специализирующимся на продуктах DJI.

«Я обнаружил незашифрованные журналы полетов, паспорта, водительские права и удостоверения личности. Следует отметить, что более новые журналы и персональная идентификационная информация (PII) были зашифрованы статическим паролем OpenSSL, так что некоторые данные были защищены», — объясняет Финистерр.

К слову, ранее в этом году американская армия полностью запретила использование продуктов DJI своим персоналом. Основания для такого решения до сих пор остаются туманными, власти ссылались на наличие неких «кибер-уязвимостей».

Также Финистерр опубликовал PDF-файл на 18 страниц, в котором описал процесс общения с представителями американского отделения DJI, в ходе которого он пытался сообщить о грубых ошибках по части безопасности.

Представители DJI связались с нами, сообщив, что они расследуют данный инцидент. Так как компания серьезно относится к безопасности данных своих клиентов, DJI привлекла независимую фирму, специализирующуюся на кибербезопасности, для расследования любого несанкционированного доступа.

«Некий хакер опубликовал в интернете данные, полученные в ходе конфиденциального общения с сотрудниками DJI, касающегося программы вознаграждения за найденные уязвимости. Несмотря на продолжающиеся попытки DJI вести переговоры с ним, он выдвигал свои условия и угрожал DJI, если они не будут выполнены», — говорится в официальном заявлении DJI.

«DJI очень серьезно относится к безопасности данных и будет продолжать совершенствовать свои продукты благодаря исследователям, которые ответственно обнаруживают проблемы, которые могут повлиять на безопасность пользовательских данных. Мы заплатили тысячи долларов исследователям, которые предоставили нам отчеты», — продолжают представители DJI.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Standoff Bug Bounty включили в реестр российского софта

Решением Минцифры РФ платформа Standoff Bug Bounty внесена в единый реестр российского программного обеспечения. Ожидается, что регистрация продукта Positive Technologies расширит его использование для запуска профильных программ.

Согласно реестровой записи №24778 от 15.11.2024, платформа PT, предназначенная для организации поиска уязвимостей в активах за вознаграждение, классифицируется как средство автоматизации процессов ИБ.

Включение Standoff Bug Bounty в реестр российского софта означает, что данный продукт рекомендуется к использованию субъектами критически важной инфраструктуры (КИИ). К слову, для российских операторов КИИ запуск баг-баунти может вскоре стать обязательным.

«В некоторых случаях в рамках закупок государственные организации предъявляют требование подтвердить место происхождения программного обеспечения, — поясняет Юлия Воронова, директор по консалтингу центра компетенции PT. — Поэтому компания приняла решение внести Standoff Bug Bounty в единый реестр российского ПО. Этот шаг позволит расширить круг клиентов нашей платформы».

Площадка Standoff Bug Bounty функционирует с мая 2022 года. За истекший срок ее использовали более 80 раз для размещения программ баг-баунти, в том числе сама PT.

Число регистраций багхантеров уже превысило 16 тысяч. За 2,5 года через платформу подали около 8 тыс. отчетов об уязвимостях, в том числе критических (12%) и высокой степени опасности (20%).

За свои находки исследователи совокупно получили более 148 млн рублей. Примечательно, что предельные баунти, назначаемые за найденные уязвимости, сравнимы с предложениями зарубежных компаний.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru