德勤黑客智商测试网站曝漏洞被迫下线

Andrew2020-11-09 18:01:26

配置文件暴露数据库用户名和密码,咨询顾问创建的安全测试站点暗藏奖励关卡。

全球咨询公司德勤创建了一个网站,用来测试用户知道多少黑客战术知识。然而,这个网站自身难保,遭黑客暴露出漏洞后下线。

该网站使用不安全的非HTTPS URL:http://deloittehackeriq.com/,且YAML配置文件公开可见,内含网站mySQL数据库用户名和密码。

这个网站邀请访客输入用户名来“测试你的黑客智商”。网站访客需回答一系列多项选择题,考察对获取公司信息的黑客技术的掌握程度。但测试并未考虑到公开暴露密码的可能性。

11月4日,瑞士IT顾问兼程序员Tillie Kottmann(用户名:deletescape)发现了这一漏洞。网站当天即宣告下线。

8月时,Kottmann就公布过泄露的英特尔技术资料和SonarQube源代码。

deloittehackeriq.com域名是马萨诸塞州数字营销公司Tank Design于2015年注册的,站点上还放着“2015 Deloitte Development LLC”的版权声明。

Kottmann向媒体透露,网站最后一次.git代码库提交是在2017年,并表示尚不清楚该网站的使用活跃度。此站点首次被互联网档案馆(Internet Archive)的全球网站历史信息查询服务Wayback Machine收录,是在2018年。

令网站漏洞雪上加霜的是,这一测试托管在去年4月就停止接收安全补丁的Ubuntu Linux 14.04上,可能受到11个已知漏洞的影响。

Kottmann表示:“或许值得一提的是,包括许多其他大公司在内的很多网站,都在各个域名上暴露有.git代码库。”

媒体公布了德勤黑客智商测试网站的漏洞问题后,德勤发言人发布声明,剥离德勤与此现已下线的黑客知识测试站点的关系。

德勤公司发言人称:“我们注意到一起交互式游戏/网站未授权访问事件,涉事游戏/网站是2015年为一场网络安全大会而开发的。”

“该平台由第三方托管,独立于其他德勤系统,对其他任何德勤系统都没有影响。自2015年以来,该网站便一直处于不活跃状态,现在则已下线。我们会保持警惕,审慎评估此事件及其他潜在网络威胁。我们深深致力于维护符合一流水平的网络防御,大力投入机密信息保护工作,并不断审查和增强我们的网络安全。”

原创:nana 数世咨询
原文链接:https://mp.weixin.qq.com/s/DxOofTxfvJFOisO...

黑客智商测试
本作品采用《CC 协议》,转载必须注明作者和本文链接
测试并未考虑到公开暴露密码的可能性。Kottmann向媒体透露,网站最后一次.git代码库提交是在2017年,并表示尚不清楚该网站的使用活跃度。媒体公布了德勤黑客智商测试网站的漏洞问题后,德勤发言人发布声明,剥离德勤与此现已下线的黑客知识测试站点的关系。
近年来机器学习的快速发展使人工智能的潜在能力显而易见。在十几次采访过程中,研究人员、投资者、政府官员和网络安全高管绝大多数表示,他们正以怀疑和兴奋的心情关注生成式人工智能的防御潜力。他们的怀疑源于一种怀疑,即营销炒作歪曲了该技术的实际功能,并且认为AI甚至可能引入一组新的、人们知之甚少的安全漏洞。但这种怀疑被真正的兴奋所掩盖和缓和。这在很大程度上是由于行业领导者OpenAI发布其生成AI产品的积极性。
报告由绿盟科技和工业和信息化部电子第五研究所联合发布
欺骗客户的网络钓鱼和恶意网站激增,旨在使“Prime Day”成为黑客的活动日。 网络犯罪是利用亚马逊的年度折扣购物活动用户,即Prime Day,研究人员警告说,最近网络钓鱼和恶意网站欺诈性地使用了亚马逊品牌。 根据Bols...
从世界主要国家网络空间作战力量建设情况看,美军作为最早公开宣布建设网络空间作战力量的军队,具备较强实力,在战争实践中多次实施了网络空间作战行动。欧盟、俄罗斯等组织和国家也展开了网络空间作战力量建设,并进行了一些实战行动。研究分析世界主要国家和地区军队网络空间作战力量建设的成功经验做法,对我国网络空间发展具有重要借鉴和启示意义。
《中华人民共和国个人信息保护法》的实行,将对企业日常运营中的各类个人信息处理活动带来新的影响与挑战。
勒索软件入侵能力的革命性升级,始于与国家网络武器相结合,这构成了网络空间新的重大威胁来源。国家冲突向网络空间的映射,加速了网络空间的军备竞赛,而网络武器能复制、易拷贝的特殊属性,导致网络军备扩散难以控制。
在国际层面,美国与盟友共同塑造网络空间规则,加强对战略对手的打压。一是推动政府部门之间、政府和企业之间统合,加强政府部门对于网络安全事务的领导力和协调力。美国商务部、国务院、国防部等政府部门均认为,将网络安全物项添加到 CCL 中,能够平衡国家安全、外交政策和密码管控需求。
重要事件回顾,智览网安行业发展。近日国内外网安行业发生了哪些重要事件,呈现出了怎样的发展态势呢?中国网安科技情报研究团队将从行业大角度出发,带领大家回顾近日国内外行业的重要事件,探究其中的发展态势。 国内 产业规模超万亿元 工业互联网步入快速成长期
Andrew
暂无描述