სკოტ ჰელმმა განაცხადა, რომ MAG-მა API გასაღებები JavaScript-ში ოთხი წელი გაამჟღავნა.
Security boffin claims airport group left API keys in client-side JavaScript for four years
ეს ამბავი გამოაქვეყნა The Register-მა. შიკრიკი მას ქართულად თარგმნის.

ტექსტი ავტომატურად ითარგმნა. ორიგინალი გამოაქვეყნა The Register-მა.
ჰელმმა განაცხადა, რომ ამ დასკვნამდე მივიდა მას შემდეგ, რაც კიბერშანტაჟის ჯგუფის მიერ მოწოდებული ინფორმაცია გამოიყენა და დაახლოებით 8,8 მილიონი MAG მომხმარებლის მონაცემების ქურდობის გზა აღადგინა.
თავდასხმის უკან მდგომმა დამნაშავეებმა MAG-ის უსაფრთხოების ხარვეზი „ტრაგიკომიკურად“ აღწერეს. მათ განაცხადეს, რომ MAG-მა Iterable-ის მარკეტინგული ავტომატიზაციის პლატფორმისთვის განკუთვნილი ზედმეტად პრივილეგირებული API გასაღებები MAG-ის სამი აეროპორტის ვებსაიტებზე მიწოდებულ front-end JavaScript-ში გამოავლინა: მანჩესტერი, სტანსტედი და აღმოსავლეთ მიდლენდსი.
ჰელმმა ინტერნეტ არქივის Wayback Machine-ით JavaScript-ის ძველი ვერსიები მოიძია და აღმოაჩინა, რომ სამი გასაღები პირველად აეროპორტების ვებსაიტებზე 2022 წლის ივნისსა და ივლისში გამოჩნდა. იგივე მნიშვნელობები 2026 წლის აგვისტომდე დარჩა გამჟღავნებული, თქვა მან.
ჰელმმა განაცხადა: „თუ ვადებს პირიქით წავიკითხავთ, სიტუაცია კიდევ უფრო უარესია. ნებისმიერს, ვინც 2022 წლის ივნისიდან 2026 წლის აგვისტომდე ნებისმიერ დღეს ამ გვერდის წყაროს უყურებდა, გასაღები შეეძლო აეღო. ფულკრუმსეკი უბრალოდ ისინი არიან, ვინც გვითხრეს.“
ჰელმმა განაცხადა: „გარედან შეუძლებელია იმის ცოდნა, ვინ კიდევ გააკეთა ეს, და პატიოსანი პასუხია, რომ MAG-იც ვერ გაიგებს ამას, თუ არ გადახედავს Iterable-ის API-ის ოთხი წლის ლოგებს, თუ საერთოდ აქვს ასეთი ლოგები.“
ჰელმმა ახსნა, რომ API გასაღებები პირდაპირ HTML-ში არ იყო ჩადებული, მაგრამ ვინც საიტების მიერ ჩატვირთულ JavaScript-ის ბანდლებს შეისწავლიდა, მათ იპოვიდა. ეს ხსნის, რატომ დარჩა ხარვეზი აეროპორტის IT გუნდებისთვის შეუმჩნეველი ოთხ წელზე მეტი ხნის განმავლობაში.
ჰელმმა განაცხადა, რომ ბრაუზერში მიწოდებული კოდი გასაღებებს იყენებდა სერვერის მხარის API ოპერაციების ავტორიზაციისთვის, რასაც Iterable-ის დოკუმენტაცია პირდაპირ კრძალავს. მოთხოვნები უნდა გადასულიყო MAG-ის საკუთარ სერვერებზე, სადაც რწმუნებათა წერილები საიდუმლოდ დარჩებოდა და წვდომა შეზღუდული იქნებოდა.
ჰელმმა განაცხადა, რომ რწმუნებათა წერილების გამჟღავნება არ იყო ერთადერთი პრობლემა. გასაღებები მათი დანიშნულებისთვის ზედმეტად პრივილეგირებული იყო, რაც მარკეტინგული ელფოსტების გვერდის დაწკაპუნებების მიკუთვნება იყო.
გასაღებებს ჰქონდათ წაკითხვა-ჩაწერის წვდომა Iterable-ის ძირითად endpoint-ებზე, რაც ნებისმიერს, ვინც მათ მიიღებდა, მომხმარებელთა პროფილებზე, პარკინგისა და ლაუნჯის დაჯავშნებზე და Fast Track შესყიდვებზე წვდომას აძლევდა.
ჰელმმა განაცხადა, რომ მოპარული მონაცემების სტრუქტურა და შიგთავსი მიუთითებდა, რომ ისინი Iterable-იდან იყო ექსპორტირებული. მან ასევე აღმოაჩინა, რომ გასაღებებს შეეძლოთ წვდომა endpoint-ებზე, რომლებსაც მომხმარებელთა ჩანაწერებისა და სიების წაშლა ან პროფილების გადაწერა შეუძლიათ.
სხვა გამოცემების ახალი ამბები ამავე მიმართულებიდან.
ამავე გამოცემის სხვა ახალი ამბები: ქართულად, წყაროს კვალით.

Extortion crews have their eyes on high-value AI data, Google warns
ჰელმმა განაცხადა: „არანაირი მითითება არ არსებობს, რომ ფულკრუმსეკმა ეს გააკეთა, და მიხარია, მაგრამ მათ შეეძლოთ ყველაფერი ორბიტიდან გაენადგურებინათ და MAG მართლაც გაჭირვებულ მდგომარეობაში აღმოჩნდებოდა. ოთხი მთელი წლის განმავლობაში მანჩესტერის აეროპორტების ჯგუფის მონაცემთა ბაზის წაშლის შესაძლებლობა view-source-ის მანძილზე იყო.“
ჰელმმა განაცხადა: „ეს არ იყო მხოლოდ კონფიდენციალურობის ხარვეზი. ეს იყო კოლოსალური მთლიანობისა და ხელმისაწვდომობის ხარვეზიც და MAG-ს უბრალოდ გაუმართლა. როგორ ენდობიან ახლა მონაცემთა ბაზაში დარჩენილ ნებისმიერ მონაცემს?“
როდესაც MAG-მა ინციდენტი გაამჟღავნა, მან კიბერშეტევა „დახვეწილად“ აღწერა და განაცხადა, რომ ეს „ჰაკი იყო, არა ხარვეზი“.
კომპანიამ უარი თქვა ჰელმის დასკვნებზე კომენტარის გაკეთებაზე. MAG აგრძელებს გამოძიებას ინფორმაციის კომისრის ოფისთან (ICO) ერთად და მხარს უჭერს ეროვნულ დანაშაულთა სააგენტოს მის გამოძიებებში.
ცნობილია, რომ MAG ამტკიცებს, რომ დანაშაულის მსხვერპლია და ჰელმის „ჰაკირება არ იყო საჭირო“ დახასიათებას კამათობს.
ფულკრუმსეკმა კომპანიის მონაცემები 2 სექტემბერს გამოაქვეყნა, ერთი კვირის შემდეგ, რაც MAG-მა დაადასტურა, რომ გადახდაზე უარი თქვა. ICO-ის მიხედვით, ჯგუფის შანტაჟის მოთხოვნა დაბალი იყო იმ მოთხოვნებთან შედარებით, რომლებსაც ჩვეულებრივ კიბერდამნაშავეები აყენებენ.
შეადარე თარგმანი ორიგინალს, ნახე გამოცემის სრული კონტექსტი და პირველადი მასალა.
გამოქვეყნდა 9 სექტემბერი, 2026

US claims Chinese AI companies’ core AI strategy is distilling American models

Google DeepMind rises above the AI scrum with genome atlas
სხვა გამოცემების ახალი ამბები ამავე მიმართულებიდან.

LG strongly denies TV security claims, says tracking and snooping concerns 'not true' — online investigation claims 216,000,000 TVs spy and record audio

US-KI dominiert in Firmen: China-Modelle kaum genutzt, EU-KI spielt keine Rolle

Big Tech eyes glacier-strewn Patagonia for building mega AI data centers — region offers 17,300 glaciers, coldness, and cheap energy, but fiber lines are scarce
კომენტარი (0)
კომენტარები აზრის გასაზიარებლადაა; მათი მდგომარეობა და მოდერაციის კვალი ყოველთვის ჩანს.
კომენტარები ავტომატურად მოწმდება. მომლოდინე და დამალული მდგომარეობები მკაფიოდ არის აღნიშნული.
კომენტარისთვის საჭიროა შესვლა. ანგარიშით შეგიძლიათ კომენტარის დაწერა, ამბების შენახვა და გამოცემების გამოწერა.
კომენტარები ჯერ არ არის. დაწერე პირველი.