{"id":14271,"url":"\/distributions\/14271\/click?bit=1&hash=51917511656265921c5b13ff3eb9d4e048e0aaeb67fc3977400bb43652cdbd32","title":"\u0420\u0435\u0434\u0430\u043a\u0442\u043e\u0440 \u043d\u0430\u0442\u0438\u0432\u043e\u043a \u0438 \u0441\u043f\u0435\u0446\u043f\u0440\u043e\u0435\u043a\u0442\u043e\u0432 \u0432 vc.ru \u2014 \u043d\u0430\u0439\u0434\u0438\u0441\u044c!","buttonText":"","imageUuid":""}

Исследователи нашли несколько тысяч публичных досок Trello российских компаний с информацией о клиентах и сотрудниках Статьи редакции

Это произошло не из-за взлома, а из-за невнимательности или небрежности сотрудников компании.

Утечку обнаружили аналитики Infosecurity a Softline company, пишет «Коммерсантъ». В компании уточнили, что в России досками Trello пользуется в основном малый и средний бизнес, но встречаются и представители крупных организаций, в том числе банков.

В сеть попали данные клиентов и сотрудников нескольких сотен крупных и тысяч небольших российских компаний. По словам гендиректора Infosecurity Кирилла Солодовникова, эта ситуация — «иллюстрация утечки, произошедшей не вследствие хакерской атаки, а в результате невнимательности или небрежности сотрудников компании».

Организации размещают на досках списки сотрудников и клиентов, договоры, сканы паспортов, документацию, касающуюся участия в тендерах, и разработки продукции, а также учётные данные от корпоративных аккаунтов и пароли от различных сервисов, рассказали в Infosecurity. Сейчас по тематическим запросам в поисковиках находится более девяти тысяч досок с упоминаниями логинов и паролей, отметили в компании.

Данные из досок Trello уже оказывались в открытом доступе, но настолько масштабная утечка происходит впервые, утверждают эксперты. Злоумышленники могут использовать информацию, например, для атак на клиентов компаний или взломов корпоративных Instagram-аккаунтов.

Trello принадлежит австралийскому разработчику программного обеспечения Atlassian, к подобным бесплатным сервисам также относятся Evernote, Wunderlist, XMind, Notion. По данным на октябрь 2019 года, число пользователей Trello превысило 50 млн.

Обновлено в 19:13. Роскомнадзор проверит сервис Trello, пишет ТАСС со службой на регулятора.
0
99 комментариев
Написать комментарий...
Hello

Вообще челы из trello должны были разместить noindex на эти страницы, чтобы поисковики не индексировали эти страницы. Если не разместили, то это обсёр именно trello, а не каких-то сотрудников пострадавших компаний.

Ответить
Развернуть ветку
Evil Pechenka

С чего бы это? А если я хочу чтобы моя публичная доска индексировалась?

Если не хочу — можно сделать её не публичной. Теоретически возможна функция «включение/отключение» индексации. Но в целом, если я делаю доску публичной, то подразумевается, что она доступна ВСЕМ.

Ответить
Развернуть ветку
Hello

Людям свойственно придумывать проблемы, которых не существует.

Публичной эти вещи делают, чтобы скинуть их 50-и летнему директосу завода, которому живот мешает зарегистрировать себе аккаунт. Это юзкейс этих вещей в 49.9 процентах случаев, в 49.9 процентах это делают, чтобы поделиться с толпой на каком-нибудь вебинаре.

Почти всегда функционал "публичных" ссылок подразумевает шаринг с ограниченным количеством людей.

Те же быстрые ссылки на яндекс и гугл диске. К примеру, фотограф делает паблик линки каждый день, вообще нихера не понимает в этих своих интернетах, и понятия не имеет, что робот может сходить по этим ссылкам. Если бы эти ссылки индексировались, то фотограф высрал бы наружу миллион приватного контента.

Закрытие публичных ссылок от индексации - это базис для таких сервисов.

Ответить
Развернуть ветку
Тарас Мукин

Ох уж эта статистика из головы. Если лично вы видели трелло только в рабочих процессах это не значит, что его только так и используют. Зачастую разработчики используют его как баг-трекеры и фича-трекеры — им полезна индексация, юзер может загуглить свою проблему или предложение. Лайфстайл-блоггеры часто используют трелло как доски идей, списки «что мне понравилось», «мои любимые блокноты» и так далее, и им тоже полезно чтобы всё индексировалось. Более того — трелло активно рассказывает, что им можно вот так вот пользоваться. 

Ответить
Развернуть ветку
Sergey Klochko

а что может помешать в этом случае более грамотному техническом разработчику включить заранее выключенную функцию индексации? Почему из-за потребности грамотных специалистов должны страдать неграмотные менеджеры?

Ответить
Развернуть ветку
Тарас Мукин

Ему может помешать здравый смысл. Если у вас приватная инфа на публичной странице, пусть и без индексации — никто и никогда не может гарантировать, кому в руки попадёт ваша ссылка. Если приватность не нужна — индексация не помешает. Если нужна приватность — надо ограничивать доступ, end of story. Да, это чуть менее удобно чем нажать одну кнопку и думать что всё стало приватно (когда это не так), но жизнь вообще штука сложная.

Ответить
Развернуть ветку
Sergey Klochko

вы считаете, что не закрыть дверь уходя из дома и оповестить об этом весь город это одно и то же, когда говорите о том что "Если приватность не нужна — индексация не помешает"? Тут выше в защиту отрытой индексации есть только примеры только когда она нужна, а когда не помешает нет ни одного. А если она нужна - в чем проблема ее включить?

Ответить
Развернуть ветку
Тарас Мукин
вы считаете, что не закрыть дверь уходя из дома и оповестить об этом весь город это одно и то же?

Именно так.

Ответить
Развернуть ветку
Sergey Klochko

На мой взгляд, шансы что вас обкрадут во втором случае существенно выше.
Но раз вы рассматриваете только возможность инцидента и напрочь игнорируете вероятность инцидента, то видимо разговаривать не о чем особо.

Ответить
Развернуть ветку
Раися Вперде

хорошо что вы написали про ссылку

доступ по ссылке должен быть, это и есть стандарт заданный гугл доками и использующийся сотнями других провайдеров. нет ни одной вменяемой причины индексировать все доски которые в открытом доступе

Ответить
Развернуть ветку
96 комментариев
Раскрывать всегда