Поштовий шпигун чи лінь розробників? Як оновлення FedEx перелякало сисадмінів по всьому світу

Поштовий шпигун чи лінь розробників? Як оновлення FedEx перелякало сисадмінів по всьому світу · Avonetics
adidas Men's Food Pack Graphic T-Shirt
adidas Men's Food Pack Graphic T-Shirt · Fashion
See it →
Системні адміністратори корпоративних мереж звикли чекати від оновлень програмного забезпечення будь-чого: від раптових вильотів системи до синіх екранів смерті. Проте нещодавній реліз оновлення v4502 для популярного софту FedEx Ship Manager викливав серед IT-фахівців справжній шок та хвилю обурення.
Під час стандартної процедури інсталяції уважні адміністратори помітили, що програма без жодного попередження встановлює додатковий компонент під назвою CA MDM Client. Абревіатура MDM у світі інформаційних технологій розшифровується як Mobile Device Management — це спеціальні інструменти, які дають повний віддалений доступ до пристрою, дозволяючи відстежувати дію користувача, змінювати налаштування безпеки та примусово прати дані.
Read next«Я просто хотів почистити кеш»: як новачок за 10 хвилин знищив сервери фінтех-стартапу на $120,000
Питання, чому програма для друку поштових етикеток намагається захопити контроль над корпоративними комп'ютерами, миттєво підняло тривогу в IT-спільноті. Багато фахівців одразу зупинили розгортання оновлення, підозрюючи пробиття контуру безпеки або навіть приховане впровадження шпигунського софту.
Один із системних адміністраторів, який зіштовхнувся з цією проблемою, вирішив провести власне розслідування. Звернувшись до офіційної інструкції зі встановлення сервера, він знайшов лише скупу згадку про те, що система перевіряє зв'язок із серверами CAMDM. Ніяких детальних роз'яснень щодо прав доступу чи призначення цього модуля компанія не надала.
FNTCASE for Google Pixel 11 Pro
Strong Magnetic Attraction: Compatible for Magnetic chargers and other Qi Wireless chargers without signal influence. The Google Pixel 11 Pro XL magnetic case has built-in 38 super…
See it →
Ситуація трохи прояснилася лише після прямого дзвінка до служби технічної підтримки постачальника софту. Як з'ясувалося, розробники використали застарілий транспортний модуль від компанії CA для організації захищеного з'єднання між клієнтом та сервером. У попередніх версіях цей модуль маскувався під скромною назвою FedEx Client. Однак у свіжій версії v4502 програмісти з невідомих причин змінили відображувану назву на офіційну системну — CA MDM Client, чим і спровокували паніку.
Думки фахівців з приводу цього інциденту розділилися. Одні вважають це абсолютним невіглаством розробників, адже використання назв класів MDM для звичайних мережевих утиліт — це кричуще порушення стандартів розробки та прямий ризик для приватності підприємств. Інші ж вважають ситуацію банальним курйозом та наслідком лінощів програмістів, які не спромоглися перевірити назви інсталяційних пакетів перед релізом.
Детальніше про цей технічний зашвар, гострі дебати та остаточний вердикт дивіться та слухайте у свіжому випуску підкасту «Гаряча Лінія».