<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    突發!俄羅斯科技巨頭Yandex內部源代碼全部泄露

    一顆小胡椒2023-01-30 10:21:00

    • 這批據稱為Yandex前員工2022年7月從公司竊取,總計44.7GB,包含了該公司除反垃圾郵件規則之外的全部源代碼;
    • Yandex前技術主管分析,此次數據泄露的動機與政治有關,竊取數據的這位惡意員工并未試圖將代碼出售給商業競爭對手;
    • 泄露內容不包含任何客戶數據,因此不會對用戶隱私或安全構成直接風險,也不會導致專有技術外流,但增加了黑客暴露風險。

    1月28日消息,俄羅斯最大的IT科技公司之一Yandex的源代碼倉庫據傳遭到前員工竊取,相關數據已在某個流行黑客論壇上以BT種子形式泄露。

    1月25日,泄密者公開發布了一條磁力鏈接,宣稱這是“Yandex git sources”,包含了2022年7月從Yandex公司竊取的44.7 GB文件。據稱,這批數據包含了該公司除反垃圾郵件規則之外的全部源代碼。

    圖:泄露在黑客論壇上的Yandex代碼倉庫

    軟件工程師Arseniy Shestakov分析了泄露的Yandex Git代碼倉庫,并表示其中包含關于以下產品的技術數據和代碼:

    • Yandex搜索引擎與索引機器人
    • Yandex Maps
    • Alice (AI助手)
    • Yandex Taxi
    • Yandex Direct (廣告服務)
    • Yandex Mail
    • Yandex Disk (云存儲服務)
    • Yandex Market
    • Yandex Travel (旅游預訂平臺)
    • Yandex360 (辦公服務)
    • Yandex Cloud
    • Yandex Pay (支付處理服務)
    • Yandex Metrika (互聯網分析)

    Shestakov還在GitHub上共享了泄露文件的目錄列表,感興趣的讀者可以具體查看有哪些源代碼遭到竊取。

    (http://gist.github.com/ArseniyShestakov/53a80e3214601aa20d1075872a1ea989)

    “其中至少包含部分API密鑰,但它們可能僅用于測試部署。”Shestakov在談到泄露數據時說。

    Yandex官方給外媒的聲明中表示,他們的系統并未遭受黑客入侵,泄露源代碼倉庫的是一名前雇員。

    “Yandex并未遭受黑客入侵。我們的安全服務從公共域的內部倉庫中發現了代碼片段,但內容與Yandex服務中的當前代碼倉庫版本不同。

    代碼倉庫是用于存儲和使用代碼的工具。大多數公司都通過這種內部倉庫的方式使用代碼。

    代碼倉庫的作用在于處理代碼,而非存儲個人用戶數據。我們正對源代碼片段外泄的原因開展內部調查,但并未發現用戶數據或平臺性能面臨任何威脅。”

    ——Yandex公司

    源代碼泄露將內部架構暴露于黑客

    外媒BleepingComputer與Yandex公司前高級系統管理員、開發副主管兼技術傳播總監Grigory Bakunov討論了此次泄露事件。Bakunov對泄露的代碼內容非常熟悉,曾在2002年至2019年期間在這家俄羅斯科技巨頭工作。

    Bakunov解釋稱,此次數據泄露的動機與政治有關,竊取數據的這位惡意員工并未試圖將代碼出售給商業競爭對手。

    這位前高管補充道,泄露內容不包含任何客戶數據,因此不會對Yandex用戶的隱私或安全構成直接風險,也不會導致專有技術外流。

    Yandex使用了名為“Arcadia”的單一倉庫結構,但也有一部分服務不使用該結構。此外,即使只是構建服務,也需要大量內部工具和專業知識,因為這個并不適用標準構建程序。

    泄露的代碼倉庫僅包含代碼內容,另一重要部分數據并不在其中。神經網絡的模型權重等關鍵信息也都沒有,所以幾乎無法實際使用。

    盡管如此,仍有許多有趣的文件,比如“blacklist.txt”文件可能會暴露正在運行的服務。  

    但Bakunov在采訪中證實,黑客確實有可能通過泄露代碼發現安全漏洞,并實施有針對性的漏洞利用行為。Bakunov認為這類狀況的發生將只是時間問題。

    這位前高管也評論了Yandex的官方回應,稱泄露代碼雖然可能跟當前工作服務中的代碼版本不盡相同,但相似度也許高達90%。

    因此,對泄露代碼開展全面檢查之后,惡意黑客很可能會從Yandex系統中發現可供利用的缺口。

    源代碼yandex
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    影響范圍波及Yandex的許多頂級產品的技術數據和代碼,例如Yandex搜索引擎、地圖、郵件、出行、購物、云存儲、廣告、支付服務等。
    據外媒 BleepingComputer 報道,俄羅斯科技巨頭 Yandex 源代碼存儲庫慘遭泄露,在一個主流的黑客論壇上,該源代碼庫被以 Torrent 磁鏈的方式對外呈現。我們正在對向公眾發布源代碼片段的原因進行內部調查,但我們沒有看到對用戶數據或平臺性能的任何威脅。此次由內部員工引發的泄露事件一經披露,也引發了不少科技公司的警覺。告訴他們不要這樣做,并對這樣做的處罰。
    俄羅斯科技巨頭 Yandex源代碼庫被以 Torrent 磁鏈的方式在一黑客論壇上泄露。泄露者聲稱源代碼是在 2022 年 7 月竊取到的,文件總容量 44.7 GB。該源碼庫包含了 Yandex 幾乎所有產品的源代碼,其中包括搜索引擎和索引爬蟲,地圖、AI 助手、郵件、云盤、云服務和支付服務,等等。Yandex 在一份聲明中表示,它沒有遭到黑客入侵,源代碼庫是一位前雇員泄露的。
    1月25日,泄密者公開發布了一條磁力鏈接,宣稱這是“Yandex git sources”,包含了2022年7月從Yandex公司竊取的44.7 GB文件。據稱,這批數據包含了該公司除反垃圾郵件規則之外的全部源代碼Yandex官方給外媒的聲明中表示,他們的系統并未遭受黑客入侵,泄露源代碼倉庫的是一名前雇員。Bakunov解釋稱,此次數據泄露的動機與政治有關,竊取數據的這位惡意員工并未試圖將代碼出售給商業競爭對手。Bakunov認為這類狀況的發生將只是時間問題。
    在一份給媒體的聲明中,Yandex 表示他們的系統沒有被黑客入侵,一名前雇員泄露了源代碼存儲庫。Bakunov解釋說,數據泄露的動機是政治性的,負責數據泄露的 Yandex 員工并未試圖將代碼出售給競爭對手。這位前高管還評論了 Yandex 的回應,稱泄露的代碼可能與公司工作服務中使用的當前代碼不相同,但相似度可能高達 90%。因此,對泄露代碼開展全面檢查之后,惡意黑客很可能會從Yandex系統中發現可供利用的缺口。
    Web 托管巨頭 GoDaddy 證實它遭到了持續多年的入侵,源代碼失竊服務器也被安裝惡意程序。
    據BleepingComputer消息人士稱,來自Entrust的數據在6月18日的一次攻擊中被LockBit勒索軟件竊取。該 公司證實了這一事件 ,并且數據已被盜。Entrust沒有支付贖金,LockBit宣布將在8月19日公布所有被盜數據。但這并沒有發生,因為該團伙的泄密站點遭到 據信與Entrust相關的DDoS攻擊。
    一顆小胡椒
    暫無描述
      亚洲 欧美 自拍 唯美 另类