Nyheter i Android, Telefoner, Prylar Och Recensioner

Tidigare SolarWinds vd anklagar intern för lösenordssäkerhetsbrott

En säkerhetsforskare har hävdat att den tidigare informerat SolarWinds om att dess framåtriktade servrar var tillgängliga med ett löjligt grundläggande lösenord i en konstig händelseutveckling. Säkerhetsforskaren meddelade företaget bakom SolarWinds cyberattack att dess lösenordssäkerhet var allvarligt bristfällig 2019.

Ändå uppdaterade företaget inte lösenorden i fråga.

SolarWinds tjänstemän hävdade att de brutna lösenorden sattes på plats av en praktikant, men det befriar inte precis företaget från alla fel.

SolarWinds Pins läckt lösenord på intern

För närvarande försöker forskare och säkerhetsföretag runt om i världen att pussla ihop vad som hände under en av de mest långtgående cyberattackerna i modern historia.

Toppen på SolarWinds anklagar en före detta praktikant för att ha läckt sitt lösenord, och företaget hävdar att praktikanten använde samma lösenord i hela sitt nätverk. När angriparna väl hittat ut huvudlösenordet på webbplatsens försvar, kunde de ha det free regera i operationen.

Undrar du hur grundläggande lösenordet var? Det påstådda läckta lösenordet var “solarwinds123”, vilket verkligen är häpnadsväckande om det är sant med tanke på omfattningen av SolarWinds verksamhet och kundkrets.

SolarWinds vd Sudhakar Ramakrishna sa att företaget undersöker påståenden om att angriparens brute-force attackerade en mängd konton för att hitta en osäker infartsväg. Även om det är sant, väcker det fortfarande betydande frågor angående den interna säkerhetspraxisen för ett företag som levererar programvara till stora statliga myndigheter.

På frågan av representanten Rashida Tlaib sa tidigare SolarWinds vd Kevin Thompson att lösenordsfrågan var “ett misstag som en praktikant gjorde.”

Men vid den tidpunkten förbinder sig företaget till tre massiva frågor.

För det första tillät företaget en praktikant att få tillgång till mjukvara på framsidan och tillåtit dem att ändra lösenordet? Många i säkerhetsgemenskapen tycker att detta är otroligt till nominellt värde.

Relaterad  Apples M3-chip är viktigare än du tror

För det andra, om vi antar att så är fallet, gjorde SolarWinds ingen nödsituation på praktikantens konto för att kontrollera lösenordsändringar och andra potentiellt viktiga interaktioner med plattformen? Återigen, säkerhetsexperter kritiserar detta påstående, med tanke på kvaliteten på SolarWinds kundkrets och den potentiella faran som ett intrång kan leda till – som vi nu har sett.

För det tredje sa SolarWinds att lösenordet ändrades tillbaka 2017. Om så är fallet, och företaget inte granskade lösenordet som infördes av en praktikant över tre år tidigare, finns det ett annat stort säkerhetsproblem här.

SolarWinds är inte klar

SolarWinds cyberattack har gjort anspråk på flera stora skalper, inte minst de säkerhetsföretag och statliga myndigheter som föll offer för attacken. Men den senaste uppsättningen av anklagelser som uppstår från attacken ställer företaget vid roten av problemet, SolarWinds, i ett dåligt ljus.

Eller, som representanten Katie Porter från Kalifornien sa vid den amerikanska senatens SolarWinds-utfrågning som hölls tidigare denna vecka, “Jag har ett starkare lösenord än ‘solarwinds123’ för att hindra mina barn från att titta på för mycket YouTube på sin iPad.”

Om författaren

Gavin Phillips (1012 publicerade artiklar)

Gavin är Junior Editor for Technology Explained, en regelbunden bidragsgivare till Really Useful Podcast och en frekvent produktrecensent. Han har en examen i samtida skrivande plundrad från kullarna i Devon, och mer än ett decennium av professionell skrivarerfarenhet. Han tycker om stora mängder te, brädspel och fotboll.

Mer från Gavin Phillips

Prenumerera på vårt nyhetsbrev

Gå med i vårt nyhetsbrev för tekniska tips, recensioner, free e-böcker och exklusiva erbjudanden!

Klicka här för att prenumerera

Relaterad  Creality CR-30 3DPrintMill Review – oändlig 3D-skrivare för 1 049,99 USD från Banggood

Table of Contents