Американская компания, занимающаяся грузовыми технологиями, публично опубликовала в Интернете свои системы доставки и данные о клиентах.

В течение прошлого года исследователи в области безопасности призывали мировую судоходную отрасль усилить свою киберзащиту после того, как хакеры связали волну краж грузов. Исследователи говорят, что они стали свидетелями тщательно продуманных хакерских атак, нацеленных на логистические компании с целью угона и перенаправления большого количества продукции их клиентов в руки преступников, что стало тревожным сговором между хакерами и реальными бандами организованной преступности.

А грузовик с украденными вейпами здесь, а подозрение на ограбление лобстера там.

Одна малоизвестная и критическая американская компания, занимающаяся судоходными технологиями, провела последние несколько месяцев, исправляя свои собственные системы после обнаружения множества простых уязвимостей, которые непреднамеренно оставили двери ее транспортной платформы широко открытыми для всех в Интернете.

Это Bluspark Global, нью-йоркская фирма, чья платформа доставки и поставок Bluvoyix позволяет сотням крупных компаний транспортировать свою продукцию и отслеживать свои грузы во время их путешествия по всему миру. Хотя Bluspark, возможно, не является общеизвестным именем, компания помогает обеспечивать значительную часть грузовых перевозок по всему миру, включая гигантов розничной торговли, продуктовые магазины, производителей мебели и многих других. Программное обеспечение компании также используется несколькими другими компаниями, связанными с Bluspark.

На этой неделе Bluspark сообщил >, что проблемы безопасности теперь решены. Компания устранила пять недостатков в своей платформе, включая использование сотрудниками и клиентами открытых паролей, а также возможность удаленного доступа и взаимодействия с программным обеспечением Bluvoyix для доставки. Уязвимости открыли доступ ко всем данным клиентов, включая записи об их поставках, датированные десятилетиями.

Но для исследователя безопасности Итона Звеара, который обнаружил уязвимости в системах Bluspark еще в октябре, предупреждение компании о недостатках безопасности заняло больше времени, чем обнаружение самих ошибок — поскольку у Bluspark не было заметного способа связаться с ней.

В опубликованном сейчас сообщение в блогеЗвеаре сказал, что он предоставил подробную информацию о пяти недостатках платформы Bluspark в Морская хакерская деревнянекоммерческой организации, которая занимается обеспечением безопасности морского пространства и, как в данном случае, помогает исследователям уведомлять компании, работающие в морской отрасли, об активных недостатках безопасности.

Read more:  «Вы должны предъявить свои полномочия»: бренд «Произведено в Иль-де-Франс», продвигающий сельскохозяйственный регион

Спустя несколько недель, после многочисленных электронных писем, голосовых сообщений и сообщений LinkedIn, компания не ответила Zveare. Несмотря на это, недостатки все еще могут быть использованы кем угодно в Интернете.

В крайнем случае, Звеаре связался с >, чтобы сообщить о проблемах.

> отправил электронные письма генеральному директору Bluspark Кену О’Брайену и высшему руководству компании, предупреждая их об утечке безопасности, но не получил ответа. Позже > отправил электронное письмо клиенту Bluspark, американской публичной розничной компании, чтобы предупредить его о нарушении безопасности в сфере первичной обработки, но мы также не получили ответа.

В третий раз, когда > отправил электронное письмо генеральному директору Bluspark, мы включили частичную копию его пароля, чтобы продемонстрировать серьезность нарушения безопасности.

Через пару часов > получил ответ — от юридической фирмы, представляющей Bluspark.

Пароли в виде открытого текста и API без аутентификации

В своем сообщении в блоге Звеаре объяснил, что впервые обнаружил уязвимости после посещения веб-сайта клиента Bluspark.

Звеаре написал, что на веб-сайте клиента была контактная форма, которая позволяла потенциальным клиентам направлять запросы. Просматривая исходный код веб-страницы с помощью встроенных инструментов своего браузера, Звеаре заметил, что форма будет отправлять сообщение клиента через серверы Bluspark через его API. (API позволяет двум или более подключенным системам взаимодействовать друг с другом через Интернет; в данном случае это контактная форма на веб-сайте и почтовый ящик клиента Bluspark.)

Поскольку код отправки электронной почты был встроен в саму веб-страницу, это означало, что любой мог изменить код и злоупотребить этой формой для отправлять вредоносные электронные письматакие как фишинговые приманки, исходящие от реального клиента Bluspark.

Звеаре вставил веб-адрес API в свой браузер, который загрузил страницу с автоматически созданной документацией API. Эта веб-страница была основной список всех действий, которые можно выполнить с помощью API компании, таких как запрос списка пользователей, имеющих доступ к платформам Bluspark, а также создание новых учетных записей пользователей.

Read more:  БЕСПЛАТНЫЕ витамины Holland & Barrett для поддержки вашей иммунной системы в этом году

На странице документации API также была функция, позволяющая любому человеку «тестировать» API, отправляя команды для получения данных с серверов Bluspark в качестве вошедшего в систему пользователя.

Звеаре обнаружил, что API, несмотря на то, что на странице утверждается, что для его использования требуется аутентификация, не нужен был пароль или любые учетные данные для возврата конфиденциальной информации с серверов Bluspark.

Используя только список команд API, Zveare смог получить множество записей учетных записей сотрудников и клиентов, которые используют платформу Bluspark, совершенно без аутентификации. Сюда входили имена пользователей и пароли, которые были видимый в открытом тексте и не зашифрован, включая учетную запись, связанную с администратором платформы.

Зная имя пользователя и пароль администратора, злоумышленник мог войти в эту учетную запись и впасть в ярость. Как добросовестный исследователь безопасности, Звеаре не мог использовать учетные данные, поскольку использование чужого пароля без его разрешения незаконно.

Поскольку в документации API указана команда, позволяющая любому создать нового пользователя Имея доступ администратора, Zveare пошла дальше и сделала именно это, получив неограниченный доступ к своей платформе цепочки поставок Bluvoyix. Звеаре сказал, что уровень доступа администратора позволял просматривать данные клиентов еще в 2007 году.

Звеаре обнаружил, что после входа в систему под этим недавно созданным пользователем каждый запрос API был заключен в специальный токен пользователя, который должен был гарантировать, что пользователю действительно разрешен доступ к странице портала каждый раз, когда он нажимает на ссылку. Но токен не был необходим для выполнения команды, что позволяло Zveare отправлять запросы вообще без токена, что еще раз подтверждало, что API не прошел аутентификацию.

Исправлены ошибки, компания планирует новую политику безопасности

После установления контакта с юридической фирмой Bluspark Звеаре разрешил > поделиться копией своего отчета об уязвимостях с ее представителями.

Read more:  Красный против синего против фиолетовой команды: каковы различия?

Несколько дней спустя юридическая фирма заявила, что Bluspark устранила большинство недостатков и работает над привлечением сторонней компании для независимой оценки.

Усилия Звеаре по раскрытию ошибок подчеркивают общую проблему в мире кибербезопасности. Компании часто не предоставляют способ, например общедоступный адрес электронной почты, чтобы предупредить их об уязвимостях безопасности. Таким образом, это может затруднить исследователям безопасности публичное раскрытие остающихся активных недостатков безопасности из-за опасений, что раскрытие подробностей может подвергнуть риску данные пользователей.

Минг Ли, адвокат, представляющий Bluspark, сообщил > во вторник, что компания «уверена в шагах, предпринятых для снижения потенциального риска, возникающего в результате выводов исследователя», но не стала комментировать особенности уязвимостей или их исправления; сообщить, какую стороннюю оценочную компанию он нанял, если таковая имеется; или прокомментируйте его конкретные методы обеспечения безопасности.

На вопрос > компания Bluspark не ответила, смогла ли она выяснить, не подвергалась ли какая-либо из поставок ее клиентам манипуляциям со стороны кого-то, злонамеренно использующего ошибки. Ли сказал, что «не было никаких признаков воздействия на клиентов или вредоносной деятельности, связанной с проблемами, выявленными исследователем». Bluspark не сообщила, какие доказательства у нее были для такого вывода.

Ли сказал, что Bluspark планирует внедрить программу раскрытия информации, позволяющую сторонним исследователям безопасности сообщать компании об ошибках и недостатках, но ее обсуждения все еще продолжаются.

Генеральный директор Bluspark Кен О’Брайен не прокомментировал эту статью.

Чтобы безопасно связаться с этим репортером, вы можете связаться с помощью Signal, используя имя пользователя: zackwhittaker.1337.

2026-01-14 15:40:00


1768414998
#Американская #компания #занимающаяся #грузовыми #технологиями #публично #опубликовала #Интернете #свои #системы #доставки #данные #клиентах

Читайте также

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.