Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Emner
  • Opret bruger
  • Log ind
Se kommentarer (3)
Emner Hacking, Datakriminalitet

Google-angreb afslører katastrofal nem adgang til kildekode

Da kinesiske hackere først var kommet ind hos Google, var det ikke svært at få adgang til det allerhelligste: Kildekoden for firmaets produkter. Ny undersøgelse viser store huller i sikkerheden.

Af Jesper Kildebogaard Fredag, 5. marts 2010 - 12:11

Konsekvenserne af hackerangrebene, der ramte Google og 30 andre store, amerikanske virksomheder i december, kan være enorme.

Hackerne havde nemlig uhindret adgang til både at stjæle og ændre i kildekoden for kommende stykker software fra de ramte firmaer. Det viser en ny undersøgelse, som sikkerhedsfirmaet McAfee står bag, skriver magasinet Wired.

Her bliver det afsløret, at et populært værktøj fra firmaet Perforce til at styre softwareudvikling havde mange sikkerhedshuller. Værktøjerne til at håndtere kildekoden blev også brugt på en måde, der gjorde det nemmere for hackerne, for alle udviklere havde fuld adgang og kunne trække kildekoden ned på en lokal maskine.

Når hackerne havde så nem adgang til kildekoden hos de store software-koncerner, gav det mulighed for at få magt over snart sagt alle verdens computere. Hackerne kan nemlig have lagt en bagdør ind i kildekoden for de kommende produkter, som vil gøre det nemt at få kontrol over en computer.

For eksempel var Adobe også ramt af hackerangrebet, og da firmaet producerer Acrobat Reader og Flash, som næsten alle computere har installeret, kan det have givet hackerne en utrolig mulighed for at infiltrere it-sikkerheden globalt.

McAfee understreger, at der ikke er spor efter, at hackerne har forsøgt at plante skadelig kode i ofrenes kildekode - men omvendt er det meget svært at opdage, fordi hvert stykke software kan være på mange millioner kodelinjer. Det kræver en langsommelig kontrol op mod tidligere versioner af kildekoden, før man er helt sikker.

Softwaren fra Perforce til kildekode-styring bliver brugt at mange af de største software-producenter. McAfee fandt adskillige problemer med værktøjet, set med sikkerhedsbrillerne på.

Blandt andet kører værktøjet med fuld systemadgang på Windows, og der er ingen kryptering af kommunikationen mellem den centrale server og brugerne. Alle kunne også uhindret oprette nye brugere og få adgang, noterer McAfee i sin gennemgang.

Er skaden sket, og der har været hackere på besøg, er log-funktionen i Perforce-værktøjet heller ikke til megen hjælp.

»Værktøjerne var pivåbne. Ingen har tænkt på at sikre dem, selvom det handler om kronjuvelerne hos mange af firmaerne - det er meget mere værdifuldt end finansielle eller personfølsomme data, som firmaerne har brugt mange kræfter på at beskytte,« siger Dmitri Alperovitch, direktør for McAfees trusselsanalyse, til Wired.

Google og mange andre software-firmaer i USA blev i december udsat for et målrettet hackerangreb, som blev sporet til Kina. Det har siden fået Google til at true med enten at fjerne censur på den kinesiske udgave af Googles søgemaskine eller helt trække sig fra landet.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Java udviklere – backend – gerne med Oracle erfaring
Udgivet 16. jun 2011 14.38
Supporter til års opgave
Udgivet 6. jan 11.46
Talents til Technology Consulting – Har du 0-2 års erfaring, så har vi en udfordring til dig!
Udgivet 12. sep 2011 13.39
.Net/C# udviklere
Udgivet 16. jun 2011 14.34

Kommentarer (3)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Klaus Elmquist Nielsen 5. mar. 2010 - 13.46
 
Sikkerhed koster og er besværligt!

Problemet er at udviklingsmaskinerne og tilhørende servere tilsyneladende skal have adgang til internettet, direkte eller indirekte.

Jeg ville ønske at flere firmaer, i alle brancher, men specielt dem hvis produkter vedrører mange mennesker eller alvorlig sikkerhed, i stigende grad overvejer om ikke de ville være bedre tjent med at sikre udviklingsmaskinerne så godt som muligt, herunder forhindre adgang fra internettet.

Lukkede miljøer kan stadigvæk hackes, bare tænk på en "gave" overført via en usb stick, men det bliver alt andet væsentligt mere besværligt når man ikke har interaktiv adgang til kildeteksterne.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jesper S. Møller 5. mar. 2010 - 15.29
 
Re: Sikkerhed koster og er besværligt!

Ikke for at være pedantisk, men det er ikke "maskinerne" men i stedet systemerne, der skal beskyttes. Som det beskrives her er problemet med Peforce jo at det antager at det kører i en indhegning, d.v.s. via lokalenet eller via VPN, hvor en del andre SCM systemer er baseret på sikre protokoller over usikre net (tænk CVS over SSH eller Subversion over HTTPS, Perforce kan sikkert også konfigureres sådan)

Men adgang til kildetekst er ikke modsatrettet ifht sikkerhed de systemer, der benytter dem - snarere tværtimod. Bare tænk på Kerberos, SSH2, HTTPS: Åbne protokoller, åben kildekode, og jo flere øjne, der kan reviewe, jo flere huller kan findes og lukkes.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Klaus Elmquist Nielsen 6. mar. 2010 - 11.18
 
Re: Sikkerhed koster og er besværligt!

Det findes mange måder at sikre kommunikation mellem maskiner, og faktisk kan det virke rigtigt fint. Ihvertfald lige indtil maskinerne er kompromiteret. Hvilket netop var hvad der skete omtalte sag med indbrud hos google.

Jeg kan endnu engang blot udtrykke mit håb om mere omtanke i hvordan firmaer beskytter deres kildetekster. Specielt i tilfælde hvor sikkerhedsproblemer har alvorlige konsekvenser for mennesker eller lande. Internettet er og forbliver en kriminaliseret krigszone og det bliver ikke bedre at den militarisering man har set i de senere år.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Teknologirådet reddet: Fortsætter i ændret konstruktion

Udgivet 10. feb 11.32Opdateret 10. feb 11.32

Version2 tester: Her kan du fare vild i Windows 8

Udgivet 10. feb 10.44Opdateret 10. feb 11.04

Rygte: Google snart klar med Dropbox-konkurrent

Udgivet 10. feb 10.19Opdateret 10. feb 10.19

Ny blog stiller skarpt på juraen i it-kontrakter

Udgivet 10. feb 10.00Opdateret 10. feb 10.15

Windows 8 Consumer Preview klar til download 29. februar

Udgivet 10. feb 9.49Opdateret 10. feb 10.24
Flere it-nyheder »
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Seneste debat

  1. Konklusion af Polsag-review fra 2009: Elendig kode hånd i hånd med elendig kontrakt

    12 comments.
    Last update 9 minutter 22 sekunder
    Skrevet af Robert Larsen
  2. Er it-skandalerne kontrakternes skyld?

    2 comments.
    Last update 37 minutter 35 sekunder
    Skrevet af Nicolai Dragsted
  3. Microsoft frigiver Android-version af OneNote

    7 comments.
    Last update 40 minutter 9 sekunder
    Skrevet af Thomas Bundgaard
  4. Derfor bliver dårlige it-projekter ikke stoppet i tide

    3 comments.
    Last update 53 minutter 14 sekunder
    Skrevet af Kasper Jørgensen
  5. 4 gode sikkerhedsråd: Sådan gør du firma-pc'en vinterferieklar

    5 comments.
    Last update 1 time 6 minutter
    Skrevet af Thomas Vestergaard
  6. XBMC på fit-PC3

    19 comments.
    Last update 1 time 8 minutter
    Skrevet af John Knuhtsen
  7. Stop SOPA, PIPA, ACTA, TPP og alle dem der kommer efter

    53 comments.
    Last update 1 time 20 minutter
    Skrevet af Jesper Lund Stocholm
  8. It skal spare kommunerne for 165 millioner kroner i 2012

    1 comment.
    Last update 1 time 20 minutter
    Skrevet af Christian Nobel
Mere debat »

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Digitaliseringsstyrelsen
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300