Федеральне бюро розслідувань (ФБР) розіслало попередження службам безпеки підприємств і державних організацій – в документі йдеться про те, що хакери зловживають неправильно налаштованими додатками SonarQube для доступу до сховищ вихідного коду. Це призводить до витоку даних урядових установ і приватних компаній, передає ZD.Net .
Ці атаки відбуваються принаймні з квітня 2020 року, говориться в повідомленні, розісланому ФБР. Оповіщення, зокрема, попереджає користувачів SonarQube, платформи, яку компанії інтегрують в свої ланцюжка збірки програмного забезпечення для тестування вихідного коду і виявлення помилок. Дослідники наполягають, що потрібно перевірити код, перш ніж впроваджувати його.
Додатки SonarQube встановлюються на веб-сервери і підключаються до систем хостингу вихідного коду, таким як облікові записи BitBucket, GitHub або GitLab, або до систем Azure DevOps.
У ФБР стверджують, що сотні установ залишили ці системи незахищеними, запустивши їх в конфігурації за замовчуванням з обліковими записами адміністратора за замовчуванням.
Представники ФБР кажуть, що зловмисники зловживали неправильними конфігураціями, щоб отримати доступ до SonarQube, перейти до підключеним репозиторіїв вихідного коду, а потім отримати доступ до пропрієтарним або приватним додатків і вкрасти їх.
«У серпні 2020 року хакери злили внутрішні дані двох організацій через загальнодоступний інструмент сховища. Викрадені дані були отримані з SonarQube, які використовували настройки портів за замовчуванням і облікові дані адміністратора, запущені в мережах цих організацій », – зазначили у відомстві.