Федеральне бюро розслідувань (ФБР) розіслало попередження службам безпеки підприємств і державних організацій – в документі йдеться про те, що хакери зловживають неправильно налаштованими додатками SonarQube для доступу до сховищ вихідного коду. Це призводить до витоку даних урядових установ і приватних компаній, передає ZD.Net .

Ці атаки відбуваються принаймні з квітня 2020 року, говориться в повідомленні, розісланому ФБР. Оповіщення, зокрема, попереджає користувачів SonarQube, платформи, яку компанії інтегрують в свої ланцюжка збірки програмного забезпечення для тестування вихідного коду і виявлення помилок. Дослідники наполягають, що потрібно перевірити код, перш ніж впроваджувати його.

Додатки SonarQube встановлюються на веб-сервери і підключаються до систем хостингу вихідного коду, таким як облікові записи BitBucket, GitHub або GitLab, або до систем Azure DevOps.

У ФБР стверджують, що сотні установ залишили ці системи незахищеними, запустивши їх в конфігурації за замовчуванням з обліковими записами адміністратора за замовчуванням.

Представники ФБР кажуть, що зловмисники зловживали неправильними конфігураціями, щоб отримати доступ до SonarQube, перейти до підключеним репозиторіїв вихідного коду, а потім отримати доступ до пропрієтарним або приватним додатків і вкрасти їх.

«У серпні 2020 року хакери злили внутрішні дані двох організацій через загальнодоступний інструмент сховища. Викрадені дані були отримані з SonarQube, які використовували настройки портів за замовчуванням і облікові дані адміністратора, запущені в мережах цих організацій », – зазначили у відомстві.

НАПИСАТИ ВІДПОВІДЬ

Будь ласка, введіть свій коментар!
Будь ласка, введіть своє ім'я тут