Acer: z serwerów firmy wykradziono dane klientów

13 czerwca 2011 10:55 IDG News Service , Radosław Szpunar
Tajwański producent sprzętu komputerowego prowadzi dochodzenie w sprawie ataku, w którym wykradziono dane klientów z europejskiej jednostki Packard Bell. Podobno sprawcy należą do grupy hakerów Pakistan Cyber Army.
Acer podaje, że dane, które wykradziono to nazwiska, adresy, numery telefonów i adresy e-mail. Dane dotyczące kart kredytowych nie trafiły w ręce przestępców. Acer nie podał więcej informacji, ale zaznaczył, że dochodzenie jest w toku.

Informacja o ataku pojawiła się wcześniej w tym miesiącu, gdy grupa Pakistan Cyber Army podała, że wykradła dane osobowe około 40 000 osób z europejskiego serwera tajwańskiej firmy. Acer nie skomentował wtedy tych doniesień.

Serwis Hacker News opublikował screenshoty danych osobowych i fragmenty kodu, który został skradziony podczas włamania. Podobno hakerzy wydadzą informację prasową podającą więcej szczegółów na temat ich motywów.

Grupa hakerów podejrzana o atak włamała się w grudniu na stronę Centralnego Indyjskiego Biura Dochodzeniowego. Określili się jako Pakistan Cyber Army i poinformowali, że włamanie było zemstą za podobny atak indyjskich hakerów na pakistańską stronę.


Komentarze (8)

  • Gosć
  • 2011-06-13 11:45:15

Serwery stojące w Acer Computer GmbH, twierdzą, że działają pod Apache z F5 Big-IP, w tym roku to już standard przy włamaniach.

  • Gosć
  • 2011-06-13 11:47:46

A serwery stojące w Acer Europe Services s.r.l., podają odpytane, że działają pod Apache/2.0.46 (Tao Linux lub CentOS) , gratulujemy optymizmu i niewiedzy administratorom, deweloperom i zarządowi.

  • siwy
  • 2011-06-13 16:21:57

@tad, standardem przy takich włamaniach jest dokonanie ich za pomocą "przejętej" maszyny wpiętej do firmowej sieci, należącej do jakiegoś mniej rozgarniętego pracownika którego zainteresuje powiększenie ptaszka czy rabaty przy zakupach Viagry. Zwykle te komputery pracują pod kontrolą jednego z twoich faworyzowanych systemów operacyjnych co znakomicie ułatwia zadanie wszelkim hakerom. Trochę psychologii społecznej i można się obyć bez łamania Linuksowych zabezpieczeń.

  • Gosć
  • 2011-06-13 17:42:03

siwy: co za rozpaczliwe tłumaczenie się. Dzięki. Oczywiście każdy system można skonfigurować dowolnie źle, podobnie pod każdy system można napisać oprogramowanie z dowolnymi szkolnymi błędami, ale... Życie nie jest 0-1 (skoro nie ideał to odrzucamy lub 2 nieideały są jednakowo warte). Współczesne większe aplikacje pisze się warstwowo i modułowo (i jeszcze wiele innych technik), aby odwołać się z danego do innego to trzeba aby spełnił się lokalnie przewidziany komplet reguł biznesowych (claims based), podobnie aby dostać rezultaty zamiast komunikatu o odmowie - a nie tylko przynależność do grupy czy roli jakiegoś naiwnego użytkownika. Warstwy są ponadto separowane jako usługi serwisowe, komunikujące się za pomocą zdarzeń (wiem pod linuksem wciąż za drogie i za trudne w większych złożonych systemach), w czym znakomicie pomaga obecny WCF, Rx (Reactive Extensions) czy LINQ i EF4.1 i tak piękne serwery specjalizowane do robienia wariantów bus service czy walidacji i grupowania usług itd itd. Dlatego tworzenie odpowiedzialnego softu pod VS jest coraz łatwiejsze względem miernie rozwijającej się konkurencji. Poprawnie napisany soft zauważyłby, że ktoś próbuje wyciągać dane ponad biznesowe potrzeby dla danego profilu lub, że wzrasta zapotrzebowanie, bo wywołałby odpowiedni ciąg zdarzeń blokujący dalszą zabawę i rozsyłający komunikaty do zainteresowanych. Takie naiwności jak XSS, Forgery (przechwycenie), czy wstrzyknięcia to już historia od lat. Jednak jeżeli coś jest napisane w stylu z ubiegłego wieku lub przez dyletantów (np. z odwołaniami wprost do bazy danych z aplikacji klienckiej to nie system czy jezyki są winne a kierownictwo dopuszczająca do tego.

  • nick...
  • 2011-06-14 02:40:41

@tad facet, że niby pod linuksem nie ma obsługi zdarzeń? a dbus to niby co? Masz rację, że poprawnie napisany soft zauważy próbę wyciągnięcia danych - ale to można zrobić za pomocą struktury: QTimer, QNetworkRequest i int; Dlaczego akurat takie? poczytaj sobie. Ich oprogramowanie do wyłapywania nieautoryzowanego dostępu trwa dwie minuty;

  • Gosć
  • 2011-06-14 08:18:37

nick: oczywisćie , że można zrobić pod linuksem i można zrobić w c++ (i nie tylko) ale koszt i to co proponujesz to o klasę niżej, to jak zamiast programowania obiektowego zastosować dawne proceduralne i bez nowszych bibliotek. Ponadto nie chodzi o wyłapywanie nieautoryzowanego dostępu (to był cel generację aplikacji temu). Teraz nowe systemy nie ograniczają się do autoryzacji (logowanie- autentykacja-grupy-role-autoryzacja) ale są oparte o wstrzykiwane dynamicznie zmiennych reguł dopuszczeń (claims based) , które są znacznie szerszym rozwiązaniem (i w z karesie co można i z czym można i w jakim kontekście wyznaczanym na moment sprawdzenia np. tylko tych co nie mają statystycznej regresji i co pracują np. od tygodnia i co w innych czynnościach nie mieli więcej niż czegoś tam, itd). Również komunikacja między modułami oparta o zdażenia to coś zancznie więcej niż wyłapywanie prób włamań, to oczekiwanie spełnienia reguł biznesowych na wejście, na otrzymanie wyników lub tylko ich części lub odmowy. To co piszesz działa ale to inny świat, świat gdzie złożoność systemów powoduje rosnące szybciej niż liniowo problemy z analizą, optymalizacją i brakiem precyzyjnego wymuszenia spełniania reguł biznesowych na stykach każdego z modułów i każdej z warstw. TO co podajesz to tylko obserwowanie powierzchni bez wnikania w istotę tego co sie dzieje pod spodem, a jeżeli już to po koszcie dla deweloperów rosnącym kwadratowo do złożoności systemu, co jest nieakceptowalne od lat ale w specyficznych środowiskach tolerowane lub wyciszane bo to linuks.

  • Gosć
  • 2011-06-14 09:11:27

nick: można ale jest ale - nie te czasy nie ten poziom. Nie chodzi już ledwie o wykrycie wkrótkim czasie próby przechwycenia dostępu opartego o ledwie autentykację-grupy-role-autoryzację sesyjny guid itp. zgrubne podejście powierzchniowe, ale o wstrzykiwane wymuszenie niedopuszczenia do inicjacji przetwarzania ani do przesłania każdego z wyników (lub braku w/w a oczekiwanych), dla każdego procesu biznesowego i każdego modułu, o niski koszt rozwoju i zmian tego - znacznie wolniejszy od kwadratowego lub liniowy. To co opisujesz to tylko obserwacja powierzzchni (jak wędkarz wnioskujący o rybkach i dramatach w stawie i mule) a to tylko jedna grupa zaniechań z wielu obecnie coraz częściej implementowanych i ważnych (choć dopiero teraz efektywnie od początku do końca zrobionych dla dewelopera) - dlatego VS i jego ogromne otoczenie.

  • nick...
  • 2011-06-14 16:09:59

@tad pier***licie hipolicie. Podejście jest stricte obiektowe i oparte na zdarzeniach. Twój bełkot marketingowy zdaje się odrzucać najważniejsze. zarówno VS jak i Qt są obiektowe i używają głównie C++ (chyba, że jakiś idiota zamierza się męczyć w C lub .NET)

reklama

Popularne produkty

Nokaut

PC World z prezentem!

Tak, zamawiam 12 wydań PC World po 14,09 zł każde (zamiast 19,90 zł) od numeru 6/2012.
Dodatkowo program Panda Antyvirus Pro 2012,
chroniący aż 3 komputery, dostanę za darmo.

PC World 6/2012
Nowy numer PC World 6/2011
Razem: 169


  • Z darmową wysyłką
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

Pobierz bezpłatnego e-booka

20 lat polskiej sieci
Ebook 20 lat polskiej sieci to kompletna charakterystyka polskiego internetu (oraz polskiego internauty). Odpowiadamy na pytanie, jak wygląda nasz kraj na tle bliższych i dalszych europejskich sąsiadów pod względem popularyzacji szerokopasmowych łączy internetowych i rynku mobilnego. Wymieniamy również wady i zalety korzystania z bezpłatnych punktów dostępowych.
Jeśli chcesz otrzymać darmowego e-booka, wpisz swój adres e-mail. Wyślemy Ci go natychmiast!
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

  Kariera w IT 2012

Kariera w IT 2012
Uczelnie, rynek pracy, rekrutacja, pracodawcy, rozwój zawodowy - czyli wszystko, co chcielibyście wiedzieć o pracy specjalistów IT w Polsce. Piszemy jakie uczelnie wybrać, dlaczego warto studiować informatykę i kierunki techniczne, jak wygląda proces rekrutacji i jak dobrze wypaść przed pracodawcą, opisujemy pracodawców - firmy IT - i możliwe ścieżki kariery.

  Rekomendacje

reklama
Warunki obsługi - Kontakt - Regulamin - Polityka prywatności
Serwis zgodny z ASME - Serwisy IDG - Reklama -

Prenumerata: PC World, Computerworld, Networld
© Copyright 2012 International Data Group Poland S.A.
04-204 Warszawa ul. Jordanowska 12
tel.(+4822)321-78-00   fax(+4822)321-78-88
Archiwum wiadomości: 2011 2010 2009 2008 2007 2006 2005 2004 2003 2002 2001