Сервисы openSUSE отключены из-за компрометации системы аутентификации (дополнено)

12 мая 2017 года

Разработчики openSUSE предупредили о временном блокировании системы аутентификации и переводе в режим только для чтения некоторых сервисов проекта, включая форум, wiki и сборочную инфраструктуру Open Build Service. В качестве причины называется компрометация системы мультифакторной аутентификации, в результате которой злоумышленники могли получить доступ к учётным записям пользователей и разработчиков дистрибутива. Инцидент пока находится на стадии анализа и изучения имеющихся фактов, насколько далеко зашла атака пока не ясно.

Средства аутентификации отключены до окончания разбирательства с целью защитить пользовательские данные и инфраструктуру от возможного распространения атаки. По имеющимся в текущий момент сведениям инцидент затрагивает только пользователей сторонних инфраструктур, в которых применялась общая с openSUSE система мультифакторной аутентификации.

Поводов для беспокойства о получении злоумышленниками контроля за компонентами инфраструктуры, отвечающими за загрузку пакетов и сборок, пока нет. Сайты www.opensuse.org, download.opensuse.org и software.opensuse.org работают в штатном режиме. В качестве меры предосторожности всем пользователям сервисов openSUSE и BugZilla проекта рекомендовано поменять пароль доступа.

Дополнение: Спустя три дня все сервисы возвращены в строй. Сообщается (Архивная копия от 21 мая 2017 на Wayback Machine), что остановка инфраструктуры была выполнена в соответствии с требованиями корпоративной политики компании SUSE, направленной на обеспечение защиты всех имеющихся ресурсов в случае возможной компрометации отдельных подсистем. К счастью подозрения в отношении openSUSE не подтвердились и анализ показал, что ни один сервис данного проекта не был скомпрометирован. Какое происшествие в SUSE послужило основанием для инициирования разбирательства не сообщается.

Источники

править


 
 
Creative Commons
Эта статья содержит материалы из статьи «Сервисы openSUSE отключены из-за компрометации системы аутентификации (дополнено)», опубликованной OpenNET и распространяющейся на условиях лицензии Creative Commons Attribution (CC BY) — указание автора, источник и лицензию.
 
Эта статья загружена автоматически ботом NewsBots в архив и ещё не проверялась редакторами Викиновостей.
Любой участник может оформить статью: добавить иллюстрации, викифицировать, заполнить шаблоны и добавить категории.
Любой редактор может снять этот шаблон после оформления и проверки.

Комментарии

Викиновости и Wikimedia Foundation не несут ответственности за любые материалы и точки зрения, находящиеся на странице и в разделе комментариев.