Новый тренинг от NSC – «практический курс для начинающих хакеров».
Национальный Совет Безопасности США (National Safety Council, NSC) допустил утечку данных 2000 американских компаний и государственных организаций. Около 10000 email-адресов и паролей сотрудников оказались практически в открытом доступе .
Некоммерческая организация NSC не только занимается вопросами безопасности на глобальном уровне, но и проводит тренинги по охране труда и безопасному вождению. Ее онлайн-материалы доступны почти 55 000 представителям бизнес-сферы, государственных агентств и учебных заведений.
Команда портала Cybernews обнаружила, что сайт NSC оставался уязвимым на протяжении пяти месяцев. Утечка затронула сотрудников:
Такого рода чувствительная информация могла использоваться, например, для атак на корпоративные сети и системы управления персоналом. Она также позволила бы кибермошенникам добраться до внутренних сетей, документов и других чувствительных материалов, чтобы проводить вымогательские кампании.
Учетные данные были зашифрованы алгоритмом SHA-512, который в целом считается надежным. Однако «соли», дополнительные символы для усиления шифрования, хранились прямо рядом с хешами паролей и были закодированы в формате base64, который для этого не предназначен. «Лазейка» существенно упрощает задачу для потенциальных атакующих.
В зависимости от сложности пароля и используемых методов, компрометация учетной записи одного человека могла бы занять до 6 часов. Это не означает, что все аккаунты поддаются взлому, но исследования показали, что из таких баз можно извлечь примерно 80% хэшей. Следовательно, значительная часть информации была под угрозой.
Клиентам сервиса рекомендуют срочно сменить пароли на сайте NSC и других ресурсах, где использовался тот же пароль. Эта утечка — хороший урок для всех государственных структур о том, что к вопросам киберзащиты нельзя относиться халатно.
После обращения Cybernews компания оперативно устранила проблему.
Пройдите по шифрованной тропе информационной безопасности – подпишитесь на наш ТГ-канал!