您现在的位置是:人工智能 >>正文
在线编程 IDE 居然可被黑客用于发起远程网络攻击
人工智能73人已围观
简介安全研究人员警告说,黑客可以滥用在线编程学习平台来远程发起网络攻击、窃取数据并扫描易受攻击的设备,只需使用网络浏览器。至少有一个这样的平台,称为 DataCamp,允许威胁参与者编译恶意工具、托管或 ...
安全研究人员警告说 ,线编黑客可以滥用在线编程学习平台来远程发起网络攻击 、可被窃取数据并扫描易受攻击的黑客设备,只需使用网络浏览器。用于远程
至少有一个这样的发起平台,称为 DataCamp,网络允许威胁参与者编译恶意工具、攻击托管或分发恶意软件 ,线编并连接到外部服务。可被
DataCamp 为近 1000 万想要使用各种编程语言和技术(R 、黑客Python、用于远程Shell、发起Excel 、网络Git 、攻击SQL)学习数据科学的亿华云线编用户提供集成开发环境 (IDE) 。
作为平台的一部分,DataCamp 用户可以访问他们自己的个人工作区,其中包括一个用于练习和执行自定义代码 、上传文件和连接到数据库的 IDE。
IDE 还允许用户导入 Python 库、下载和编译存储库 ,然后执行编译的程序 。换句话说 ,任何一个勤奋的威胁参与者都需要直接从 DataCamp 平台内发起远程攻击 。

DataCamp Python 编译器中的服务器租用端口扫描器
DataCamp 被滥用在对威胁参与者可能使用 DataCamp 的资源隐藏攻击来源的事件做出响应后,网络安全公司 Profero 的研究人员决定调查这种情况 。
他们发现 DataCamp 的高级在线 Python IDE 为用户提供了安装第三方模块的能力,这些模块允许连接到 Amazon S3 存储桶。
Profero 的首席执行官 Omri Segev Moyal 在 与 BleepingComputer 分享的一份报告 中表示 ,他们在 DataCamp 平台上尝试了这种场景,并且能够访问 S3 存储桶并将所有文件泄露到平台网站上的工作空间环境中。

通过 DataCamp 从 S3 存储桶导入文件
研究人员表示,云计算来自 DataCamp 的活动很可能会在未被发现的情况下通过,“即使是那些进一步检查连接的人也会陷入死胡同,因为没有已知的明确来源列出 Datacamp 的 IP 范围。”
对这种攻击场景的调查更进一步 ,研究人员试图导入或安装通常用于网络攻击的工具 ,例如 Nmap 网络映射工具 。
无法直接安装 Nmap ,但 DataCamp 允许编译它并从编译目录执行二进制文件。源码库

Profero 的事件响应团队还测试了他们是否可以使用终端上传文件并获取共享文件的链接。他们能够上传 EICAR - 用于测试防病毒解决方案检测的标准文件 ,并获得分发它的链接。

EICAR 文件上传到 DataCamp
Profero 今天的报告指出 ,下载链接可用于通过简单的 Web 请求将其他恶意软件下载到受感染的系统。
此外,这些下载链接可能会在其他类型的攻击中被滥用 ,高防服务器例如托管恶意软件以进行网络钓鱼攻击 ,或通过恶意软件下载其他有效负载 。
固有风险BleepingComputer 联系 DataCamp 就 Profero 的研究发表评论,一位发言人表示 ,“存在某些人可能试图滥用我们的系统的内在风险”,因为该平台提供了“实时计算环境” 。
DataCamp 在其服务条款中声明禁止滥用平台 ,但威胁行为者不是遵守规则的用户。
DataCamp 表示,他们“已采取合理措施”来防止滥用行为影响平台上的其他用户 ,源码下载并且他们正在监控他们的系统是否存在不当行为 。
“此外,为了防止个人渎职,我们实施了负责任的披露政策,并持续监控我们的系统以降低风险” - DataCamp
可能在其他平台上滥用尽管 Profero 没有将他们的研究扩展到其他学习平台,但研究人员认为,DataCamp 并不是黑客可以滥用的唯一平台 。

另一个提供终端的平台是 Binder ,这 是一个在由志愿者管理的开放基础设施上运行的项目 。该服务使托管在其他基础设施(GitHub、GitLab)上的存储库可供用户通过浏览器使用 。
该项目的一位代表告诉 BleepingComputer,他们部署的 BinderHub 实例“实施了多项保护措施 ,以限制其在攻击链中的使用方式”。
这些限制适用于可以使用的资源 、带宽和阻止潜在的恶意应用程序 。
Binder 代表表示,如果 Profero 的报告显示有必要采取进一步措施,他们愿意在 BinderHub 源代码中添加更多保护措施 。
Profero 鼓励在线代码学习平台的提供商保留一份传出客户流量网关的列表,并使其公开访问 ,以便防御者可以找到攻击的起源,如果是这样的话。
该公司的建议还包括为用户提供一种安全且简单的方式来提交滥用报告。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/354a899637.html
相关文章
与人相关的两大 OT 安全问题:人为错误和人员短缺
人工智能国外安全网站SecurityWeek一篇文章指出,一项针对全球 3,500 名安全专家的调查显示,许多与运营技术 (OT) 相关的网络安全问题都涉及到人,尤其是人为错误和人员严重短缺。这项由物联网和 ...
【人工智能】
阅读更多天意维护盘教程(了解天意维护盘的功能和使用方法,让你成为维修高手)
人工智能在现代社会中,电子设备成为人们生活中不可或缺的一部分。然而,随着设备的普及和使用频率的增加,维修需求也随之增长。为了帮助大家更好地解决电子设备的问题,本文将介绍天意维护盘的功能和使用方法,希望能帮助读 ...
【人工智能】
阅读更多小米5plus什么时候上市
人工智能有网友爆料称红米note2将搭载指纹识别,而且还有小米5和小米5plus将蓄势待发,那么小米5plus什么时候上市呢?下文小乐哥给大家介绍小米5plus上市时间,一起来了解下吧! 按之前 ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- 解决未安装音频输出设备的问题(如何在没有音频输出设备的情况下获得音频输出?)
- 小米Note使用技巧汇总
- 三星ProC5(性能卓越,操作简便,带给你高效工作体验)
- 三星galaxy xcover3配置怎么样
- SupremeFXS1220音效技术评测(探索SupremeFXS1220音效芯片的卓越性能与创新功能)
- 如何更换联想Ideapad720s键盘(简单、快速、有效,轻松替换您的键盘)
- 索尼笔记本装机教程(一步步教您如何在索尼笔记本上进行硬件升级和软件安装)
- 红米Note恢复出厂设置密码是什么
- 公牛LED灯泡的优势与特点(节能环保,持久耐用,高亮度可调节的智能照明选择)
- VivoY55L(一款性价比高、功能强大的手机选择) 香港物理机源码库亿华云云服务器企业服务器网站建设b2b信息平台