<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Подмена кода проектов Picreel и Alpaca Forms привела к компр...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117344.html</link>
    <description>Исследователь безопасности Виллем де Гроот (Willem de Groot) сообщил (https://twitter.com/gwillem/status/1127617495911804935), что в результате взлома инфраструктуры атакующие смогли внедрить вредоносную вставку в код системы web-аналитики Picreel (https://www.picreel.com/) и открытой платформы для генерации интерактивных web-форм Alpaca Forms (http://www.alpacajs.org/) (были подменены скрипты, поставляемые через сеть доставки контента Cloud CMS). Подмена JavaScript-кода привела к компрометации  4684 сайтов, применяющих на своих страницах указанные системы (1249 (https://publicwww.com/websites/&#037;22assets.pcrl.co&#037;22/) - Picreel и  3435 (https://urlscan.io/result/b6aaefd5-851b-4c60-8253-d5153f2eab21) - Alpaca Forms). &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Внедрённый вредоносный код (https://gist.github.com/gwillem/866af760afcef583ebed23948cbbc589) осуществлял сбор сведений о заполнении всех web-форм на сайтах и в том числе мог привести к перехвату ввода платёжной информации и параметров аутентификации. Перехваченная информация отправлялась на </description>

<item>
    <title>Подмена кода проектов Picreel и Alpaca Forms привела к компр... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117344.html#51</link>
    <pubDate>Wed, 15 May 2019 19:12:39 GMT</pubDate>
    <description>А в больших и дорогих корпорациях карьеру делают, а не сайты. С чего вы взяли, что аффекченные конторы сайт свой сами или у кого-то делали? Они карьеру делали. Поскорее, проще, чтоб только дотянуть и успеть уйти вверх.&lt;br&gt;</description>
</item>

<item>
    <title>Подмена кода проектов Picreel и Alpaca Forms привела к компр... (OpenEcho)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117344.html#50</link>
    <pubDate>Tue, 14 May 2019 16:48:52 GMT</pubDate>
    <description>&amp;gt; А по факту сегодня массовое использование cdn&apos;ов - безмозглая копипаста со стека &lt;br&gt;&amp;gt; или такое же безмозглое втягивание чужих &quot;аналитик&quot;.&lt;br&gt;&amp;gt; Причем тот же сбер уже ловили на сливе данных клиентов таким образом &lt;br&gt;&amp;gt; - он даже не утерся, &quot;божья роса&quot;.&lt;br&gt;&lt;br&gt;Вот в  этом вся проблема !&lt;br&gt;&lt;br&gt;Большиство сайтов с посещаемостью в 100 реальных людей в день в лучшем случае, но devops для крутости впарил модное CDN клиенту .&lt;br&gt;</description>
</item>

<item>
    <title>Подмена кода проектов Picreel и Alpaca Forms привела к компр... (макака из Джета)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117344.html#49</link>
    <pubDate>Tue, 14 May 2019 14:13:53 GMT</pubDate>
    <description>мы непричем, нам так заказали&lt;br&gt;</description>
</item>

<item>
    <title>Подмена кода проектов Picreel и Alpaca Forms привела к компр... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117344.html#48</link>
    <pubDate>Tue, 14 May 2019 09:52:17 GMT</pubDate>
    <description>Нет, конечно. Мы ж не сбербанк какой, мы анонимы!&lt;br&gt;</description>
</item>

<item>
    <title>Подмена кода проектов Picreel и Alpaca Forms привела к компр... (пох)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117344.html#47</link>
    <pubDate>Tue, 14 May 2019 07:18:55 GMT</pubDate>
    <description>&amp;gt; Как думаете? Научатся на горьком опыте?&lt;br&gt;&lt;br&gt;думаешь, у них бэкапа тоже не было?&lt;br&gt;&lt;br&gt;В остальных случаях - они даже и не заметят.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Подмена кода проектов Picreel и Alpaca Forms привела к компр... (пох)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117344.html#46</link>
    <pubDate>Tue, 14 May 2019 07:17:11 GMT</pubDate>
    <description>&amp;gt; что &quot;наша аналитика умеет все тоже самое и даже немножко лучше &lt;br&gt;&amp;gt; больше быстрее точнее, просто картинка совсем другая.&quot; &lt;br&gt;&lt;br&gt;угу, а когда это продолжается несколько лет к ряду (прежние проходимцы обратно уже отчалили в свой бангалор) - получаем при покупке авиабилета на сайте одной восточной авиакомпании - около _сотни_ разных подглядывающих и подслушивающих. Причем половине сливается вся инфа из билета, вторая половина может о недостающей догадаться по твоему ip/id/гуглелогину, и друг с дружкой они тоже не забывают поделиться.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Подмена кода проектов Picreel и Alpaca Forms привела к компр... (яндекс)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117344.html#45</link>
    <pubDate>Tue, 14 May 2019 07:13:31 GMT</pubDate>
    <description>&amp;gt; Кто-то ещё думает, что, используя integrity, можно пихать сторонние скрипты на страницы &lt;br&gt;&amp;gt; с формами для ввода платёжной информации?&lt;br&gt;&lt;br&gt;вы что, НАМ не доверяете?&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Подмена кода проектов Picreel и Alpaca Forms привела к компр... (пох)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117344.html#44</link>
    <pubDate>Tue, 14 May 2019 07:12:44 GMT</pubDate>
    <description>&amp;gt; Не правда. Есть два use cases: &lt;br&gt;&amp;gt; - не напрягать голову и делать &quot;как все&quot; = CDN &lt;br&gt;&amp;gt; - напрягать голову и делать &quot;не как все&quot; = свои серваки с &lt;br&gt;&lt;br&gt;вопрос в экономическом обосновании.&lt;br&gt;&lt;br&gt;если у кого-то уже есть серваки разнесенные географически, и он их купил оптом и перепродает как услугу - скорее всего у него получится и дешевле, и надежнее, чем у тебя. Просто потому что он больше на пару порядков. Он один раз на всех своих клиентов решил проблемы фейловера, обслуживания и мониторинга - а ты все это будешь из полешка на коленке выстругивать, причем за зарплату.&lt;br&gt;&lt;br&gt;Если при этом ты сохраняешь свои сервисы - возможно, овчинка стоит выделки (сервер приложений и базы тебе все равно и масштабировать и фэйловерить, на этом фоне статику раздать - фигня вопрос, даже если ты нетфликс). &lt;br&gt;Если ты не it-компания вообще - возможно, ты уже вытащил сервисы в облако. (даже арендованное-частное) Тогда можно уже посчитать, что дешевле - использовать облачные мощности для статики, или купить таки немножко чужого cdn для это</description>
</item>

<item>
    <title>Подмена кода проектов Picreel и Alpaca Forms привела к компр... (пох)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117344.html#43</link>
    <pubDate>Tue, 14 May 2019 07:04:39 GMT</pubDate>
    <description>Ну, в принципе, да - для традиционных сервисов он обламывается об &quot;you are not google!&quot; (also not amazon, facebook, etc), но если у тебя уже все в чужом облаке - глупо платить за мощности облака там, где можно сэкономить (раздача статики наверняка дешевле обойдется через cdn чем напрямую с инстансов - вопрос только, можно ли эту экономию увидеть хотя бы в микроскоп).&lt;br&gt;&lt;br&gt;А по факту сегодня массовое использование cdn&apos;ов - безмозглая копипаста со стека или такое же безмозглое втягивание чужих &quot;аналитик&quot;.&lt;br&gt;Причем тот же сбер уже ловили на сливе данных клиентов таким образом - он даже не утерся, &quot;божья роса&quot;.&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
