Кубанский айтишник заявил, что проник в базу данных РЖД из любопытства

Аватар пользователя Lehan

Специалист по IT из Краснодарского края, обвиняемый в несанкционированном проникновении на серверы РЖД, рассказал, что сделал это из любопытства и для саморазвития.

На видео, опубликованном СК в Whats App, молодой человек сообщил, что к нему по делам приехал брат и из его паспорта выпала бумажка с логином и паролем.

"Я переписал. Это был, оказывается, корпоративный сайт РЖД, и с целью любопытства, интереса, как организована эта структура и как пишутся сайты РЖД, хотел посмотреть. Не преследовал какую-то корыстную цель", - говорит обвиняемый на видео.

Он объяснил, что целью его действий было "самообучение и развитие навыков проектирования баз данных". Обвиняемый также заявил, что жалеет о своих действиях и после того, как история получила резонанс, предпринял меры, чтобы минимизировать ущерб.

В августе директор по информационным технологиям Евгений Чаркин заявлял журналистам, что РЖД передали в правоохранительные органы материалы по ситуации с утечкой персональных данных сотрудников и обещают добраться до сути, в СК сообщили тогда, что массовая утечка личных данных сотрудников РЖД произошла из-за несанкционированного проникновения на серверы компании.

В пятницу СК сообщил, что жителю Краснодарского края 1993 года рождения предъявлено обвинение в связи с тем, что в июне он получил доступ к информации, находящейся на внутренних ресурсах организации, скопировал несколько сотен тысяч фотографий и сведения о руководстве и других работниках РЖД, а впоследствии эти данные были опубликованы на ресурсе, хостинг которого расположен в Германии.

Авторство: 
Копия чужих материалов

Комментарии

Аватар пользователя qdsspb
qdsspb(11 лет 9 месяцев)

Исправительными работами на срок до одного года, либо ограничением свободы на срок до двух лет, либо принудительными работами на срок до двух лет, либо лишением свободы на тот же срок он искупит свою вину.

Аватар пользователя Zukkertort
Zukkertort(6 лет 5 месяцев)

А его братца что ждёт?  А дебила - руководителя IT безопасности РЖД и не менее профессионального директора по информационным технологиям - что?

Простите, по-другому и не скажешь. Это - чудовищный прокол в организации IT безопасности РЖД.

Наказать стрелочника и ничего не изменить по сути - плохая традиция. 

Комментарий администрации:  
*** отключен (злостная дезинформация, набросы) ***
Аватар пользователя verner
verner(8 лет 8 месяцев)

Да собственно эти данные никто в РЖД не скрывает. Запрещено только делиться ими с посторонними, теми у кого нет к ним доступа. Брата накажут, а этому "хакеру" предъявлено проникновение в сеть и распространение сведений, которые его не касаются. Вы попробуйте то же самое сделать с данными домоуправления....

Аватар пользователя Zukkertort
Zukkertort(6 лет 5 месяцев)

Не знаю,  как там в РЖД это заведено,  но в мире  считается, что залезть во внутреннию сеть организации федерального масштаба "по паролю на бумажке" и скопировать личные данные сотрудников - это жесточайший треш и полная профессиональная непригодность IT руководства.

Которое надо все снимать нахрен и уволнять с "волчьим билетом". А им, поди,  ещё и премию выпишут за "раскрытие"

В этой истории прекрасно все!

  1. Доступ к бэк-энду с фронт-энда по простому паролю!
  2. А был ли там вообще бэк-энд или все крутится просто на одной машине?
  3. Административный доступ по простому паролю! Аутентификация в Active Directory/LDAP/KERBEROS? Нет, не слышали.
  4. VPN? Фильтрация по МAC адресу? Фильтрация по геолокации? Двухфакторная аутентификация? Смарт-карты? Все это РЖД не нужно.
Комментарий администрации:  
*** отключен (злостная дезинформация, набросы) ***
Аватар пользователя Warman
Warman(5 лет 3 месяца)

Вы попробуйте, спросите у своих знакомых родственников пароли к gmail (акк смартфона), одноклассникам и прочим ВК - Порнхабам - 95% или его забыли или записали на бумажке.

По корпоративным сетям - смена пароля каждые 3 месяца, пароли повторять нельзя - пишут на секретной бумажке. Бумажку хранят в секретном отделе бумажника и теряют дома, на глазах у  ̶е̶б̶л̶а̶.̶.̶.̶а̶   брата. Брат- хакер, горе в семье.

UPD.  Zukkertort! Господи, как у Вас всё красиво! Почему Вы не в РЖД!?

Аватар пользователя Zukkertort
Zukkertort(6 лет 5 месяцев)

По корпоративным сетям - смена пароля каждые 3 месяца, пароли повторять нельзя - пишут на секретной бумажке.

Именно для этого придумали двухфакторную аутентификацию. Причем, знаете ли, ещё лет 20 назад. Например - пароль + СМС, или чип + СМС. А для Смарт-карт в ноутбуках корпоративного типа даже специальный слот есть, прикиньте! 

 Господи как у Вас всё красиво! Почему не в РЖД!?

Спасибо, не надо. Мне и в норвежском IT неплохо.

Комментарий администрации:  
*** отключен (злостная дезинформация, набросы) ***
Аватар пользователя Warman
Warman(5 лет 3 месяца)

Поэтому в Вашей Норвегии нечего и не красть не нужно. Там всё продвинутые.

Авторизация двухфакторка с привязкой к макадресу и к SIMкорпорашке. 

Мы проще. Поэтому - РЖД, медведи, Навальный, водка, будёновка и ... винда у нас другая. Без этих, бл..., плиток.

Аватар пользователя Zukkertort
Zukkertort(6 лет 5 месяцев)

... винда у нас другая. Без этих, бл..., плиток.

Ну да, 7ка поди, или, что даже круче - ХРя wink

Комментарий администрации:  
*** отключен (злостная дезинформация, набросы) ***
Аватар пользователя Warman
Warman(5 лет 3 месяца)

LTSC

Аватар пользователя Zukkertort
Zukkertort(6 лет 5 месяцев)

На 1809 переползаете или так и сидите на 1716той?

Комментарий администрации:  
*** отключен (злостная дезинформация, набросы) ***
Аватар пользователя Warman
Warman(5 лет 3 месяца)

W10Build 17763.864 - 17 763, а у вас ещё 1 803? Вы сильно отстали. 

Аватар пользователя Zukkertort
Zukkertort(6 лет 5 месяцев)

1809, я исправил. :) Она же 17763. 

Комментарий администрации:  
*** отключен (злостная дезинформация, набросы) ***
Аватар пользователя oblomingov
oblomingov(10 лет 8 месяцев)

и как в норвежском ит помогает аутентификация через лдап?

Аватар пользователя Сеня Ганджубас

Это случилось потому, что добрых дедушек с суровыми лицами из первых отделов заменили вот такими одаренными норвежскимм селедками айтишниками с предыдущим билдом в голове.

Ещё ни один краснодарсаий интеллектуал не смог взломать второй сверху выдвижной ящик, в сейфе Владлена Славпермаевича, где лежит початый армянский. А папки с личными делами? Не, они стопкой на подоконнике лежать. Но на них никто не позарится, потому что все лезут в сейы за армянским.

Аватар пользователя дыня
дыня(10 лет 4 месяца)

Да все там есть. История про "хакира" для обывателя, слабо понимающего в современных ис. Кстати, помнится, лет 10 назад Гугл выдал по определенному запросу индексированный файл с паролями с какого-то внутреннего портала польской полиции(?). Пароли лежали в открытом виде. Около 10% паролей были вида 12345. Сисюрити чо.

Аватар пользователя Zukkertort
Zukkertort(6 лет 5 месяцев)

Объясните, как с вашей точки зрения, внутренние данные о сотрудниках РЖД попали в открытий контур? wink

Просто интересна ваша версия.

Комментарий администрации:  
*** отключен (злостная дезинформация, набросы) ***
Аватар пользователя дыня
дыня(10 лет 4 месяца)

Не знаю подробностей и что за личные данные, т. к. данные могут быть личными, но не конфиденциальными (к примеру). Если они все же были конфиденциальными, то скорее всего халатность. Но, уверен, не в таком виде, как это описано в газетном варианте истории. Я встречал варианты, когда из закрытого снаружи периметра делали реверсный туннель (вроде как для себя, на всякий случай), или втыкали в сервер закрытого периметра модем для получения доступа к открытым сетям, мало ли еще каких трудновыявляемых глупостей может наделать имеющий доступ сотрудник без понимания опасности компрометации системы.

Аватар пользователя Zukkertort
Zukkertort(6 лет 5 месяцев)

Что значит "халатность"? laugh

Комментарий администрации:  
*** отключен (злостная дезинформация, набросы) ***
Аватар пользователя дыня
дыня(10 лет 4 месяца)

Про ржд точно не скажу, но лет 10 назад имел опыт внедрения в другой окологосударственной крупной конторе систем сетевой безопасности. Там была аутентификация 802.1х по смарт картам. Т. е. в нужный вилан ты попадаешь только если твой терминал подключен к нужной розетке и ты успешно аутентифицируешься смарт-картой + пином. Думаю в ржд что-то подобное. Просто и надежно. А эти истории про то, как "ввёл порол на сайти и обана" для возбуждения обывателя, имхо.

Аватар пользователя verner
verner(8 лет 8 месяцев)

По обычному паролю на РЖД можно увидеть только фото и подписи к ним крупного руководства. А кадровские данные это из области фантастики. Разве, что брат хакера крупный руководитель, но и то его допуск ограничен.

Аватар пользователя verner
verner(8 лет 8 месяцев)

Вы напрасно так возмущаетесь, вероятно это были фото с ФИО и занимаемой  должностью руководителей на разрешенных внутренних сайтах. На специальные залезть не удастся.

Аватар пользователя Zukkertort
Zukkertort(6 лет 5 месяцев)

А за что же тогда "хакера" судят?

Комментарий администрации:  
*** отключен (злостная дезинформация, набросы) ***
Аватар пользователя verner
verner(8 лет 8 месяцев)

За то, что он залез туда куда не имел права. И поделился вытащенным с другими. Но беспокойтесь, его не расстреляют. На РЖД отслеживаются все  сторонние подключения.

Аватар пользователя Александр Н.

Вы зачем это пишите? РЖД будет внедрять,  тарифы на билеты поднимут 

Аватар пользователя Partisan
Partisan(12 лет 2 недели)

Интересно, что с братцем будет.

Аватар пользователя Partisan
Partisan(12 лет 2 недели)

smiley

Аватар пользователя alexsword
alexsword(12 лет 6 месяцев)

Жесть :-)

Аватар пользователя ZloyРусский
ZloyРусский(5 лет 3 месяца)

yes)))!!! 

Аватар пользователя просто пользователь

Яндекс подсуетился

Аватар пользователя Иремель
Иремель(7 лет 9 месяцев)

Спасибо, давно так не смеялся 😀

Аватар пользователя Bledso
Bledso(11 лет 1 месяц)

и из его паспорта выпала бумажка с логином и паролем

Аватар пользователя neama
neama(6 лет 9 месяцев)

попался отвечай... а брата за халатность... 

з.ы. а на хабре он сломал... где правда?

Аватар пользователя J1EXA
J1EXA(7 лет 4 месяца)

скопировал несколько сотен тысяч фотографий и сведения о руководстве и других работниках РЖД, а впоследствии эти данные были опубликованы на ресурсе, хостинг которого расположен в Германии.

И это все для саморазвития? 

Аватар пользователя ZloyРусский
ZloyРусский(5 лет 3 месяца)

Ну, да. Совершенствовал навык копирования. Потом навык продавана. Не солгал. 

Аватар пользователя PersonaNonGrata
PersonaNonGrata(10 лет 1 месяц)

Ну дык. А баблосы в кошелечке способствуют скорейшему развитию ...

Аватар пользователя J1EXA
J1EXA(7 лет 4 месяца)

Чувак к вершине шел? Так взяли и обломали начинание стартап.

Аватар пользователя просто пользователь

Ну, теперь он знает, какое за это наказание.

Аватар пользователя Бур Наш
Бур Наш(9 лет 3 месяца)

Брат однозначно спасибо скажет, теперь его даже сторожем не возьмут в серьезную контору.

Аватар пользователя ИЮЛь Майский
ИЮЛь Майский(8 лет 2 месяца)

проник в базу данных РЖД из любопытства

Теперь ему будет любопытно ознакомиться с бытом специальных учреждений.

Скрытый комментарий Повелитель Ботов (без обсуждения)
Аватар пользователя Повелитель Ботов

Перспективный чат детектед! Сим повелеваю - внести запись в реестр самых обсуждаемых за последние 4 часа.

Комментарий администрации:  
*** Это легальный, годный бот ***
Аватар пользователя Remchik
Remchik(12 лет 2 месяца)

Если про брата правда, то это просто лютый пипец. Подставить собственного брательника, это ни в какие ворота. Братан вправе ему зубы и ребра пересчитать за такие дела. Ну и звиздеж о саморазвитии тоже не выдерживает критики. Ну слазил бы, поглазел. Так ведь слил данные и толкнул. наглядное свидетельство, что можно быть айтишником и конченым дауном одновременно.

Аватар пользователя utx
utx(8 лет 3 месяца)

Так там пункты статей вроде разные. С умыслом на попортить, украсть или просто проникнуть. Вот и рассказывает. 

Так ведь слил данные и толкнул. наглядное свидетельство, что можно быть айтишником и конченым дауном одновременно.

Так это еще, что. Вот скажите какой нормальный человек будет стремиться  быть "дроппером". А ведь полно таких. Романтика, фильм хакеры и мистер робот.

дроппера — это люди, которые помогают мошенникам обналичивать украденные деньги через свои банковские счета

Аватар пользователя Good Evil
Good Evil(8 лет 1 месяц)

Вбиваем в поисковую строку гугла что то вроде "not for public release" filetype:pdf. Смотрим, думаем. 

Скрытый комментарий roman_ke (без обсуждения)
Аватар пользователя roman_ke
roman_ke(7 лет 5 месяцев)

Да ладно, распиздяи обычные..

Я вот работал в компании, там кроме фоток с корпоратива и не было ничего интересного..

А когда впервые поставили внутренний сайт, я его поковырял на предмет устойчивости.. через 10 мин я стал админом.. дыр полно было.. Показал начальству и получил ответ, не ковыряй больше, все равно ничего там нет...

так что сказали не лазь, вот и мораль вся

 

Аватар пользователя Degreez
Degreez(6 лет 2 месяца)

Для ржд это нормально.