Пользователь «Хабра» подключился к сети РЖД и получил доступ к камерам и внутренним сервисам компании Статьи редакции
В РЖД отрицают утечку данных и обещают провести расследование.
Пользователь «Хабра» под псевдонимом LMonoceros рассказал, как ему удалось подключиться к сети РЖД и получить доступ к изображениям с камер наружного наблюдения и внутренним сервисам компании. Сделал он это ненамеренно — пользователь пытался проверить, как много пользователей не закрывают доступ в сеть через свой роутер.
По словам автора, с помощью утилиты nmap он запустил поиск по диапазону адресов по порту 8080 и обнаружил незащищённый роутер, через который можно попасть во внутреннюю сеть РЖД.
Пользователь утверждает, что часть сетевого оборудования компании либо не защищена паролями, либо на нём стоят простые пароли по умолчанию. Получить доступ можно к большинству камер наружного видеонаблюдения и установленным в офисах — всего, «по скромным ощущениям» автора, около 10 тысяч устройств.
Кроме того, пользователь смог получить доступ к IP-телефонам, FreePBX серверам, системам управления табло на перронах, системе управления кондиционерами и вентиляцией, а также «чему-то похожему» на мониторинг состояния систем обеспечения здания.
Пользователь считает, что камеры можно легко вывести из строя, достаточно заблокировать сетевой интерфейс. На это, по подсчётам автора статьи, у гипотетического злоумышленника уйдёт три дня. Примерный ущерб РЖД — 130 млн рублей при учёте средней стоимости одной камеры в 13 тысяч рублей.
При этом быстро заменить камеры у РЖД не получится, утверждает автор. «В резерве столько нет. Купить новые из-за обязанности объявления торгов также не получится», — заявляет он. По его словам, после такой атаки РЖД может остаться без системы видеонаблюдения на месяц.
Также автор отметил, что он не единственный, кто обнаружил эту уязвимость. Например, в настройках роутеров РЖД он нашел линки, которые встречал на других роутерах — не относящихся к оборудованию компании.
В пресс-службе РЖД опровергли утечку данных пользователей, пишет ТАСС. Компания заявила, что проводит расследование по публикации в открытом источнике данных, связанных с информационной безопасностью одного из подразделений холдинга.
В 2019 году доступ ко внутренней сети РЖД получил другой пользователь «Хабра» под псевдонимом keklick1337 — он взломал Wi-Fi в «Сапсане» и получил доступ к данным пассажиров.
Никогда такого не было и вот опять😂
Еще хуже этот комментарий пресс-службы РЖД:
Компания заявила, что проводит расследование по публикации в открытом источнике данных, связанных с информационной безопасностью одного из подразделений холдинга.Похоже их напрягло не то, что у них дыра в безопасности, а то что об этом рассказали на Хабре. Учитывая последние тенденции, как бы этого пользователя Хабра не обвинили в появлении дыры.
А потом пришел товарищ майор и пофиксил эти баги.
Запретить Хабр!
Вот трудно мне поверить в историю про одного политика-блоггера, фбс и яд и запись телефонного разговора с фсб-ником, но читаешь потом такие статьи и понимаешь, какой АД и некомпетентность в гос.структурах...
Пропаганда о том что всё государственное - лучшее внедряется с детства. Вот мы и пребываем в иллюзиях. А по факту - дыры в безопасности, плохо обработанный гульфик, Солсбери и тд
Почему вам так трудно? Там же не марсиане работают. Обычные люди, которые и ленятся, и косячат, а иногда совершают поступки, мотивы которых могут с трудом объяснить.
Меня вот всегда удивляло, что так легко верят в сказки о каких-то супер людях, у которых всегда все получается, всегда есть план, им никогда не лень и не пох.
Комментарий недоступен
Странно что вам трудно. Видимо живёте в розовых очках)) ну или не здесь...
А как вам новость, что бандиты вымогали деньги у мотострелковой дивизии?
Успешно, замечу.
Или, что данными о передвижение высокопоставленных лиц обменивались в чате ватсап (ну тут я еще хоть понимаю почему)
Почему же тогда трудно поверить?
Буква Б в аббревиатуре РЖД обозначает Безопасность.
Ёбко!
Про букву Ж не проконсультируете?
Очевидно, что это акт легализации данных американских спецслужб
РЖД это трэш компания. Как можно быть убыточной компанией, являясь при этом единственной на рынке. Ещё постоянно получая дотаций из бюджета. Так что даже нет сомнений, что их система дырявая
еще ЕЭС России, Газпром, Роснефть, Автоваз убыточны. И у руля гос-ва походу тоже самые неудачные топ-менеджеры в мире, которые вели к успеху успешному, как заявляли, а привели к упадку.
Справедливости ради, они убыточны в том числе потому, что не могут бросить неприбыльные направления совсем. Типа социальная функция.
К слову, прибыль естественной монополии - это налог на экономику. Она не особо полезна всем.
В естественных монополиях особенной проблемой является контроль издержек и размер инвестиций.
"Все работы хороши" про РЖД к ознакомлению.
Первая часть видео этому и посвящена.
А кто сказал что у нее цель получать прибыль?) Кто тогда дотации даст?
она при Якунине была убыточной, сейчас очень даже в плюсе
Вы правда не понимаете как? )))) Для справки посмотрите про жизнь бывшего главы РЖД Якунина.
Это где она единственная, в грузоперевозках или в пассажирских перевозках?
"Ещё постоянно получая дотаций из бюджета."
ну если дотации недостаточные, то будете убыточной компанией :)
а вообще не стоит так красноречиво заявлять, посмотрите например на Евростар, компанию, которой принадлежит тоннель под Ла-Маншенм, убыточная с момента открытия. А в Португалии на сколько знаю уже половину путей разобрали. Дело в том, что строительство и поддержание инфраструктуры требует огромных денег, это вам не кофейная франшиза. У ЖД транспорта трудности во многих странах, а если ещё не очень компетентные люди в управлении окажутся...
Комментарий удален модератором
WD унылое говно, типичная юбисофтовская дрочильня
Грустнее всего что все знают, что всё это закончится абсолютно ничем. В скучном случае автора назовут дурачком и "ничего там важного нет", в смешном — назовут ЛГБТ-инструктором НАТО и шпионом Обамы, в худшем — посадят. А сеть останется абсолютно такой же, разве что с небольшой вероятностью где-нибудь пароли поменяют.
да сейчас скрипт-киддисов набежит и всё поломают, а посадят автора.
вот работаешь ты такой сетевым админом, совершенствуешься в своем деле, семинары, вебинары, курсы бесконечные, циска-фигиска, ufw, iptables и думаешь... надо больше учиться, надо быть лучше, я не так хорош как чуваки которые сидят в больших компаниях на крупных проектах и рулят большими инфраструктурами и бюджетами. А потом вылазит что-то вот такое... В стиле админ у РЖД эникейщик, а сайт администрации города сделал сын главного бухалтера на джумле, распилив чемодан денег... И думаешь. б... а чего я до сих пор такой бедный?
На самом деле там вроде как ЗП у них никакая, вот и результат работы "специалистов".
В пресс-службе РЖД опровергли утечку данных пользователей
или говоря их языком #чеблягдеблядокажибля
А что плохого в Джумле? Многие сайты в мире, в том числе и серьезные проекты крутятся на Джумле/Вордпрессе.
у них в "телекоме" - электромонтёры, о чем дальше говорить-то?
у сисадмина дочерней конторы з/п так себе, надо объёмы работ смотреть. может в одну каску от владивостока до калининграда эфиры мониторит и ролики сам нарезает)))
На счет зарплат - Лет 15 назад занесло меня на практику в РЖД, в одну лабораторию потом предложили у них остаться, две зарплату предлагали для той должности очень приличную на заводах и госслужбах столько не предлагали, сравнимые деньги платили в транснефти , но туда брали только по блату.
Интересно, в РДЖ думают что постоянно "опровергать" свои дыры это проще, чем наконец нанять нормальных спецов, ну хотя бы заказать вменяемый аудит, ахуеть и всё-равно нанять нормальных спецов... хотя что я несу конечно же нет.
Комментарий недоступен
Комментарий недоступен
ну, типа, данные карт и паспортов не тронуты, а то, что кто угодно может на тебя через камеру посмотреть - не велика беда!
Твой поезд теперь принадлежит мне)
"Хотели бы закрыть дыры в безопасности - закрыли бы. Хе-хе-хе. Вы думаете, мы не знаем, что ЦРУ отслеживает это все? Хе-хе-хе"
а был бы порт не 8080, а какой-нибудь 49637, то система была бы непробиваемой..
Как же иногда бесит как некоторые считают, ущерб, потери и т.д. И таких счетоводов даже слушать не хочеться, очевидно они натягивают сову на глобус ради циферок побольше. И кто гарантирует что они и остальное также не натянули.
вот уж точно. откат явно не учёл!
Всем минусующим, первый наводящий вопрос, вы сами статью читали ? Второй, вы мега профессионалы по ip камерам и знаете как их окирпичить на 100% и чтобы не восстановить ? А теперь вопрос зачем покупать новые ?
Вот теже ахис сбрасываться кнопочкой, и даже если все равно потеряеkся IP можно через arp -a к ней подключиться. Вот уже замена камеры не нужна. Я уж не говорю что можно и программатором поработать.
ПИД, по-другому логотип РЖД не читается.
Логотип у них прикольный. Хорошо обыграная лигатура. А так можно любую фигню за уши притянуть до нужного смысла, как это сделал сосед со скриншотом про иврит
Ой, насчитал им там миллиарды на аудиторов и пентестеров. Все эти уязвимости элементарно закрываются посадкой хабрахакера.
черт, надо было еще жирнее писать
Даже и не думайте это делать
Вот это дааа... ещё 7 лет назад можно было на изи найти так камеры. Тоже так делал. Там хоть домашнюю, хоть фирмы включай. Я тогда на всякий ток заправки зачекал, а то бы ещё пиджаки поймали..😜
Сделал он это ненамеренно — пользователь пытался проверить, как много пользователей не закрывают доступ в сеть через свой роутер.
Вот тут улыбнуло....не перевелись еще в стране иванов английские Робин Гуды
ну и зачем рассказал, теперь присядет
РЖД теряет хватку 🤭
Без Семина совсем на дно упали..
У статьи на Хабре, если что, апдейт есть "связались со мной специалисты РЖД и совместно закрыли уязвимости."
Главное,что доступ в шубохранилище не получил
Хорошая новость: по крайней мере, камеры существуют, не муляжи.
Плохая новость: безопасность там и не начиналась. То, что нашёл Алексей — это вишенка на торте. Из оригинальной статьи:
«1) Вероятно, что это один из офисов РЖД, который прилинкован к основой сети через l2tp.
2) Я попадаю в сеть, где межсетевые экраны отсутствуют как класс.
3) Запускаю интенсивное сканирование хостов — у меня соединение не рвётся. Значит, о системах обнаружения вторжения (IDS/IPS) РЖД тоже ничего не слышал.
4) Обнаружил кучу устройств без защиты. Это говорит [о том], что службы сетевой безопасности в РЖД также нет.
5) Много устройств с дефолтными паролями. То есть политики паролей тоже нет.
6) С Микротиков внутри сети я легко поднял туннели. То есть исходящий трафик не контролируется.
7) Я вижу все интерфейсы управления в одной сети с клиентскими сервисами. Админы РЖД ничего не знают о Management VLAN»
Хабрнул ржд😂
«Сделал он это ненамеренно» - у нас правоохранителей это обычно не волнует.
По результатам статьи про Сапсан, чинуша - айтишник рыжедэ повышен в должности. После этой статьи он станет гендиректором. Это многоходовочка. Расходимся.
Ничего не изменится, сколько бы РЖД не проверяли, по факту все теперь знают, что любой кулхацкер-10классник сможет столкнуть поезда, свести с рельс и прочее прочее. Это уже чувствуется по их ответу. И всё-таки объясните, как главой IT в ржд и многих других конторах стал розовощёкий пухляк не имеющий профильного образования?
10классник? про кабель поперек рельс даже детсадовцы уже знают
Ври
@
Отрицай
- У нас дыра в безопасности!
- Хоть что-то у нас в безопасности!
"Уязвимость уволена месяц назад и больше у нас не работает"
Когда-то я работал в РЖД, но меня уволили. но я знаю секретный пароль от вайфая
Переведи 100р на этот номер и ты его узнаешь!
:)))))))
Олды вспомнят этот прикол
Вот так дрочишь себе спокойно дома, а в это время "к вашей камере подключился пользователь Хабра", а за ним и весь VC 🤯
В ответ ему скажут - происки зарубежных спецслужб, а чел только озвучил.
Комментарий недоступен
Эти ребята с хабра все супер мозговитые😂😂😂
А ларчик-то просто отковался)
Должны были уже завести уголовное дело по идее. Пока ещё стадия "отрицание", видимо.
А дело-то чего не завели, как принято, на того, кто помогает находить дыры?
Чем только не займешься в наши Новосибирские морозы)))))
"Загадка дыры"
А откуда ж Якунину было деньги на шубы брать, спрашивается? Наивные вы люди
Из-за этого мудака у нас безопасники сейчас лютуют как Роскомпозор, блокируют всё и вся: телеграм, вотсап, даже блин веб интерфейсы к почте вроде мейла и гугла.
Я когда играл в Киберпанк 2077 все удивлялся, что это за скрипты такие, которыми можно просто прохожего завалить. Теперь примерно начинаю понимать: "проблемы безопасности сильно преувеличены", а потом хоппа - скрипт.
Найдут хакера и посадют.
Комментарий недоступен
Как закрыть доступ в сеть через роутер? Просто пароля хватит?
Предположу что если бы 'пользователь хабра' не выкладывал это на хабр, а связался бы сразу с РЖД..... то ему бы даже не ответили)
В новостях: в поездах РЖД засорились унитазы, дерьмо растекается по пассажирским вагонам
Пресс-служба РЖД (в очередной раз): проводится расследование, утечки данных пользователей не произошло
РЖД не долго думал и просто отключил Wi-Fi по всей России
https://vc.ru/transport/947073-v-rf-otklyuchili-wi-fi-v-elektrichkah?comment=6894535
Почему США жалуется на российских и китайских хакеров, а Россия - не жалуется ни на каких? Потому что России не надо быть хакером чтобы получить доступы - дураки открыли все дороги..
Ну получил доступ к камерам - пусть смотрит хоть сутками напролет, остальное тоже мелочь какая-то. Уверен, что доступ к даже сколько-нибудь важным сервисам он вряд ли сможет получить. Сделали из мухи слона.