Общество

Тестировщик получил доступ к логинам и паролям от сервисов Киевстар. За это ему предложили $50

Сергей Сурепин 1 августа 2018, 18:08

Пользователь «Хабра» под псевдонимом Gorodnya рассказал о своём опыте участия в программе Bug Bounty компании «Киевстар». На пост обратило внимание издание AIN.UA. Оператор мобильной связи запустил программу в 2017 году, чтобы финансово вознаграждать «белых хакеров» за поиск уязвимостей.
После регистрации на BugCrowd ему пришло письмо от сотрудницы «Киевстар», в котором находилось HTML-вложение со 113 вкладками. Внутри он нашёл ссылку на файл со списком внутренних сервисов, которыми пользуются в «Киевстар». Среди них: Amazon Web Services, JIRA, Google Developers и многое другое. В этом же документе находились все логины и пароли от соответствующих сервисов. В сервисах не была настроена двухфакторная аутентификация, благодаря чему Gorodnya легко получил доступ к аккаунтам.

Тестировщик обратился за вознаграждением. Ему предложили $50. По мнению Gorodnya, только официальная стоимость аккаунтов превышает $5800, а действия «Киевстар» обесценивают дальнейший труд по поиску уязвимостей.
CDO «Киевстар» и один из инициаторов программы Bug Bounty Виталий Султан заявил, что проблема возникла из-за невнимательности сотрудницы — она не обратила внимание на автозаполнение в почтовом клиенте: «Сейчас она отстранена от дел, а хранение паролей в открытом виде стало предметом отдельного разбирательства». Также Султан добавил, что описанный случай не подпадает под условия Bug Bounty (разработчики должны находить уязвимости в программном коде), поэтому компания предложила выплату символического вознаграждения в $50.

Читайте также

Что (не)так с Black Friday. Откуда пошла традиция и почему не стоит бояться больших скидок

Открыть бизнес за границей. Как получить средства на новое дело в ЕС

Как купить USDT через обменник. Подробная инструкция

TemplateMonster — 20 лет. История компании от маленькой вебстудии до маркетплейса из 175 000 продуктов

Международная IT-компания Astound Commerce набирает людей в команду. Кого именно ищут и почему вы захотите там работать

Сохранение позиций на рынке, йога онлайн, покупка Starlink. Как Govitall работает во время войны

Еще один «Дон Кихот». Как беларус создал приложение для высмеивания путинской пропаганды и почему это вызывает дежавю

Новые услуги и поддержка Украины. Как в FAVBET адаптировали работу и продукт военные реалии

30 докладов об IT и сбор средств на ВСУ. Что будет на международной IТ-конференции NIX MultiConf

Калиновый венок и символы войны. Morphy.vision создала AR-фильтр в рамках open call от Banda и Brave.ua