- Регистрация
- 20.01.2011
- Сообщения
- 7,665
- Розыгрыши
- 0
- Реакции
- 135
Люди, сами того не зная, сливают свои паспортные данные, пароли и банковские карты прямо в руки хакеров. Показываем на реальных примерах!
Сегодня я бы хотел затронуть очень важную тему, а именно - разобрать, как ваши паспортные данные, пароли и прочие, интересные хакерам вещи, оказались/могут оказаться в сети интернет.
или Зарегистрируйся, публичные доски задач которого индексируются поисковыми системами и содержат просто невероятное количество конфиденциальной информации.
Часть данных я специально размылДумаете, пример выше - это единичный случай? Как бы не так! Еще 20 секунд моего времени и я вижу вот это:
Ну, а теперь чуть подробнее... В Trello есть 3 уровня конфиденциальности досок: приватная, командная и публичная. Публичные доски доступны по ссылке, но, в отличие, скажем, от доступных по ссылке видеороликов в YouTube, данные доски индексируются поисковыми системами, о чем прямо написано в описании на сайте. Но кому есть до этого дело…
Впервые история с публичными досками Trello была поднята на слух еще несколько лет назад. Была выпущена пара десятков статей, в которых говорилось о том, что не стоит размещать конфиденциальные данные на публичных досках Trello, однако, как обычно все обсудили и забыли.
или Зарегистрируйся.
Искренне надеемся, что Нина поменяла все логины-пароли, так как все они на протяжение многих недель фигурировали на первых страницах поисковой выдачи Google.
Но Нина, вернее ее SMMщики — это лишь вершина айсберга.
Только вдумайтесь: банальный запрос password при поиске по сайту Trello выдает нам более 9 тысяч результатов.
Trello вскрывает насущные проблемы малого и среднего бизнеса. Например, на этой доске назначают ответственного за составление списка секс-шопов для BDSM-гостиницы:
Анализ размещенного в Trello контента показывает, что значительная часть публичных досок принадлежит SMMщикам и маркетологам. Но означает ли это, что именно они становятся основной причиной непредумышленных утечек информации? Конечно нет.
Пароли просто лежат в проектах. Самых разных проектах, начиная от маркетинга и заканчивая разработкой.
На самом деле этот список можно продолжать бесконечно. Вы просто вводите в поиске site:Для просмотра ссылки Войдиили Зарегистрируйся и наслаждаетесь результатом.
Пример публичной карточки компании, оказывающей своим клиентам помощь в участии в тендерах.
Продолжать можно бесконечно. В Trello обнаруживаются доски, созданные сотрудниками госучреждений и государственных корпораций.
Естественно, это совершенно нездоровая ситуация как с точки зрения корпоративной безопасности, так и с точки зрения обращения с персональными данными клиентов и сотрудников.
Размещенные в общем доступе сведения могут быть использованы в десятках самых разных преступных схем: начиная от банальных взломов корпоративных Instagram-аккаунтов (волна подобных взломов, кстати, прокатилась прошлой осенью) и заканчивая социотехническими атаками на организации и их клиентов.
Возможно я пишу очевидные для наших читателей вещи, но практика показывает, что очевидны они далеко не для всех. Ну, а чтобы завершить мое повествование в позитивном ключе, я подготовил небольшую подборку занятных артефактов, найденных в процессе анализа данных Trello.
Сегодня я бы хотел затронуть очень важную тему, а именно - разобрать, как ваши паспортные данные, пароли и прочие, интересные хакерам вещи, оказались/могут оказаться в сети интернет.
- Я не любитель трепаться, поэтому в этой статье будет практика!
Для тех, кто не знает: Trello — это очень распространенная программа по организации личных дел и бизнеса.
Ну что, начнем охоту?- Для начала представляю вам классический пример того, что можно найти на публичных досках Trello, потратив на это 20 секунд своего времени:

Часть данных я специально размылДумаете, пример выше - это единичный случай? Как бы не так! Еще 20 секунд моего времени и я вижу вот это:

Ну, а теперь чуть подробнее... В Trello есть 3 уровня конфиденциальности досок: приватная, командная и публичная. Публичные доски доступны по ссылке, но, в отличие, скажем, от доступных по ссылке видеороликов в YouTube, данные доски индексируются поисковыми системами, о чем прямо написано в описании на сайте. Но кому есть до этого дело…

Впервые история с публичными досками Trello была поднята на слух еще несколько лет назад. Была выпущена пара десятков статей, в которых говорилось о том, что не стоит размещать конфиденциальные данные на публичных досках Trello, однако, как обычно все обсудили и забыли.
- Давайте посмотрим, что нам выдаст google по запросу: пароль site:Для просмотра ссылки Войди
или Зарегистрируйся

Искренне надеемся, что Нина поменяла все логины-пароли, так как все они на протяжение многих недель фигурировали на первых страницах поисковой выдачи Google.
Но Нина, вернее ее SMMщики — это лишь вершина айсберга.
Только вдумайтесь: банальный запрос password при поиске по сайту Trello выдает нам более 9 тысяч результатов.
- Хотите пароли от Roblox? Пожалуйста:

- Хотите пароли от инстаграма и прочих сервисов? Тысячи их!

Trello вскрывает насущные проблемы малого и среднего бизнеса. Например, на этой доске назначают ответственного за составление списка секс-шопов для BDSM-гостиницы:

Анализ размещенного в Trello контента показывает, что значительная часть публичных досок принадлежит SMMщикам и маркетологам. Но означает ли это, что именно они становятся основной причиной непредумышленных утечек информации? Конечно нет.

Пароли просто лежат в проектах. Самых разных проектах, начиная от маркетинга и заканчивая разработкой.
- Вот, к примеру, пароли одного индивидуального предпринимателя для доступа в систему дистанционного банковского обслуживания сразу 6 банков:

- А вот расчет расходов на зарплату одного регионального медицинского центра:

На самом деле этот список можно продолжать бесконечно. Вы просто вводите в поиске site:Для просмотра ссылки Войди

Пример публичной карточки компании, оказывающей своим клиентам помощь в участии в тендерах.

Продолжать можно бесконечно. В Trello обнаруживаются доски, созданные сотрудниками госучреждений и государственных корпораций.
Естественно, это совершенно нездоровая ситуация как с точки зрения корпоративной безопасности, так и с точки зрения обращения с персональными данными клиентов и сотрудников.
Размещенные в общем доступе сведения могут быть использованы в десятках самых разных преступных схем: начиная от банальных взломов корпоративных Instagram-аккаунтов (волна подобных взломов, кстати, прокатилась прошлой осенью) и заканчивая социотехническими атаками на организации и их клиентов.
Кроме того, подобная практика ведения бизнеса может вызвать вопросы и у регулирующих органов – хранение сканов паспортов клиентов в публичном хранилище (а еще и размещенном за рубежом) слабо, а вернее никак не соотносится с положениями Федерального закона «О персональных данных».
Глупо было бы предполагать, что эти сведения не попадут или уже не попали в руки злоумышленников. В Trello вполне комфортно искать нужные данные вручную, но при желании этот процесс можно легко автоматизировать.Возможно я пишу очевидные для наших читателей вещи, но практика показывает, что очевидны они далеко не для всех. Ну, а чтобы завершить мое повествование в позитивном ключе, я подготовил небольшую подборку занятных артефактов, найденных в процессе анализа данных Trello.
- Начнем, пожалуй, с досок "русских невест", которые разводят доверчивых иностранцев. Доски достаточно старые, однако, они отлично дают представление о том, как работает этот криминальный бизнес:

- Trello действительно позволяет вывести командную работу на новый уровень — теперь разводить несчастных женихов можно целым коллективом.