{"id":14276,"url":"\/distributions\/14276\/click?bit=1&hash=721b78297d313f451e61a17537482715c74771bae8c8ce438ed30c5ac3bb4196","title":"\u0418\u043d\u0432\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0432 \u043b\u044e\u0431\u043e\u0439 \u0442\u043e\u0432\u0430\u0440 \u0438\u043b\u0438 \u0443\u0441\u043b\u0443\u0433\u0443 \u0431\u0435\u0437 \u0431\u0438\u0440\u0436\u0438","buttonText":"","imageUuid":""}

Пользователь «Хабра» подключился к сети РЖД и получил доступ к камерам и внутренним сервисам компании Статьи редакции

В РЖД отрицают утечку данных и обещают провести расследование.

Пользователь «Хабра» под псевдонимом LMonoceros рассказал, как ему удалось подключиться к сети РЖД и получить доступ к изображениям с камер наружного наблюдения и внутренним сервисам компании. Сделал он это ненамеренно — пользователь пытался проверить, как много пользователей не закрывают доступ в сеть через свой роутер.

Обновлено в 21:16 Пользователь «Хабра» обновил публикацию — с ним связались специалисты РЖД и совместно устранили обнаруженные уязвимости.

По словам автора, с помощью утилиты nmap он запустил поиск по диапазону адресов по порту 8080 и обнаружил незащищённый роутер, через который можно попасть во внутреннюю сеть РЖД.

Пользователь утверждает, что часть сетевого оборудования компании либо не защищена паролями, либо на нём стоят простые пароли по умолчанию. Получить доступ можно к большинству камер наружного видеонаблюдения и установленным в офисах — всего, «по скромным ощущениям» автора, около 10 тысяч устройств.

Камеры РЖД

Кроме того, пользователь смог получить доступ к IP-телефонам, FreePBX серверам, системам управления табло на перронах, системе управления кондиционерами и вентиляцией, а также «чему-то похожему» на мониторинг состояния систем обеспечения здания.

Пользователь считает, что камеры можно легко вывести из строя, достаточно заблокировать сетевой интерфейс. На это, по подсчётам автора статьи, у гипотетического злоумышленника уйдёт три дня. Примерный ущерб РЖД — 130 млн рублей при учёте средней стоимости одной камеры в 13 тысяч рублей.

При этом быстро заменить камеры у РЖД не получится, утверждает автор. «В резерве столько нет. Купить новые из-за обязанности объявления торгов также не получится», — заявляет он. По его словам, после такой атаки РЖД может остаться без системы видеонаблюдения на месяц.

Также автор отметил, что он не единственный, кто обнаружил эту уязвимость. Например, в настройках роутеров РЖД он нашел линки, которые встречал на других роутерах — не относящихся к оборудованию компании.

В пресс-службе РЖД опровергли утечку данных пользователей, пишет ТАСС. Компания заявила, что проводит расследование по публикации в открытом источнике данных, связанных с информационной безопасностью одного из подразделений холдинга.

В 2019 году доступ ко внутренней сети РЖД получил другой пользователь «Хабра» под псевдонимом keklick1337 — он взломал Wi-Fi в «Сапсане» и получил доступ к данным пассажиров.

0
263 комментария
Написать комментарий...
Vyacheslav Teplyakov

вот работаешь ты такой сетевым админом, совершенствуешься в своем деле, семинары, вебинары, курсы бесконечные, циска-фигиска, ufw, iptables и думаешь... надо больше учиться, надо быть лучше, я не так хорош как чуваки которые сидят в больших компаниях на крупных проектах и рулят большими инфраструктурами и бюджетами. А потом вылазит что-то вот такое... В стиле админ у РЖД эникейщик, а сайт администрации города сделал сын главного бухалтера на джумле, распилив чемодан денег... И думаешь. б... а чего я до сих пор такой бедный?

На самом деле там вроде как ЗП у них никакая, вот и результат работы "специалистов".
В пресс-службе РЖД опровергли утечку данных пользователей
или говоря их языком #чеблягдеблядокажибля

Ответить
Развернуть ветку
Anton Reut

А что плохого в Джумле? Многие сайты в мире, в том числе и серьезные проекты крутятся на Джумле/Вордпрессе.

Ответить
Развернуть ветку
Vyacheslav Teplyakov

да в принципе ничего, просто я лично считаю, что вещи с открытым исходным кодом и лицензией GNU GPL не очень подходят для работы публичных государственных сервисов и возможно с персональными данными граждан.

Ответить
Развернуть ветку
Anton Reut

Код большинства фреймворков типа Симфони или Лары тоже открыт, и чё? Каждый раз свой велосипед изобретать? Бред.

Ответить
Развернуть ветку
Vyacheslav Teplyakov

велосипед не свой, а принадлежащий тем, кто по договору готов нести ответственность за его дырявость и возможные потери с ней связанные.

Ответить
Развернуть ветку
Masha Kovalyova

Почему?

Ответить
Развернуть ветку
Vit Mih

В джумле плохо то, что "берем <тут название любой ЦМС, например Joomla>, заказываем дизайн в студии и тратим 100500 человеко-часов работы программистов чтобы сделать по сути функционал блога с комментами", зато все при деле, бабло распилено.

Ответить
Развернуть ветку
Khabib96

да тут каждый третий пост маркетолога или сайтобарыги примерно так и выглядит

Ответить
Развернуть ветку
Ivan

в бюджете "разработка портала", а на деле - шаблон на движок натянул.
одно может стоить миллион, другое - не может.

Ответить
Развернуть ветку
Anton Reut

А что такое по твоему "портал"? Новости раскиданные по категориям и прикрученный модуль комментариев? Это умеет любая элементарная CMS.

Ответить
Развернуть ветку
Ivan

ну так её не разработали, а взяли бесплатную "искаропки"

Ответить
Развернуть ветку
Anton Reut

И что? Работает? Работает. Свою функцию выполняет? Выполняет. Но конечно есть подход в духе "берем Симфони, заказываем дизайн в студии и тратим 100500 человеко-часов работы программистов чтобы сделать по сути функционал блога с комментами", зато все при деле, бабло распилено.

Ответить
Развернуть ветку
Ivan

ну оно и так распилено, когда сын маминой подруги на джумле наговнокодил, а по бумагам - сам лебедев год разрабатывал портал

Ответить
Развернуть ветку
260 комментариев
Раскрывать всегда