Поштовий шпигун чи лінь розробників? Як оновлення FedEx перелякало сисадмінів по всьому світу

Звичайне оновлення програми для виписки наклейок спробувало встановити систему повного контролю за корпоративними комп'ютерами.
Ukrainian

Поштовий шпигун чи лінь розробників? Як оновлення FedEx перелякало сисадмінів по всьому світу · Avonetics

🎧 Listen to this episode
Closes with the original song “Не зашивай мене”.
SponsoredAs an Amazon Associate, Avonetics earns from qualifying purchases. adidas Men's Food Pack Graphic T-Shirt adidas Men's Food Pack Graphic T-Shirt · Fashion See it →

Системні адміністратори корпоративних мереж звикли чекати від оновлень програмного забезпечення будь-чого: від раптових вильотів системи до синіх екранів смерті. Проте нещодавній реліз оновлення v4502 для популярного софту FedEx Ship Manager викливав серед IT-фахівців справжній шок та хвилю обурення.

Під час стандартної процедури інсталяції уважні адміністратори помітили, що програма без жодного попередження встановлює додатковий компонент під назвою CA MDM Client. Абревіатура MDM у світі інформаційних технологій розшифровується як Mobile Device Management — це спеціальні інструменти, які дають повний віддалений доступ до пристрою, дозволяючи відстежувати дію користувача, змінювати налаштування безпеки та примусово прати дані.

Read next«Я просто хотів почистити кеш»: як новачок за 10 хвилин знищив сервери фінтех-стартапу на $120,000

Питання, чому програма для друку поштових етикеток намагається захопити контроль над корпоративними комп'ютерами, миттєво підняло тривогу в IT-спільноті. Багато фахівців одразу зупинили розгортання оновлення, підозрюючи пробиття контуру безпеки або навіть приховане впровадження шпигунського софту.

Один із системних адміністраторів, який зіштовхнувся з цією проблемою, вирішив провести власне розслідування. Звернувшись до офіційної інструкції зі встановлення сервера, він знайшов лише скупу згадку про те, що система перевіряє зв'язок із серверами CAMDM. Ніяких детальних роз'яснень щодо прав доступу чи призначення цього модуля компанія не надала.

SponsoredAs an Amazon Associate, Avonetics earns from qualifying purchases. FNTCASE for Google Pixel 11 Pro Strong Magnetic Attraction: Compatible for Magnetic chargers and other Qi Wireless chargers without signal influence. The Google Pixel 11 Pro XL magnetic case has built-in 38 super… See it →

Ситуація трохи прояснилася лише після прямого дзвінка до служби технічної підтримки постачальника софту. Як з'ясувалося, розробники використали застарілий транспортний модуль від компанії CA для організації захищеного з'єднання між клієнтом та сервером. У попередніх версіях цей модуль маскувався під скромною назвою FedEx Client. Однак у свіжій версії v4502 програмісти з невідомих причин змінили відображувану назву на офіційну системну — CA MDM Client, чим і спровокували паніку.

Думки фахівців з приводу цього інциденту розділилися. Одні вважають це абсолютним невіглаством розробників, адже використання назв класів MDM для звичайних мережевих утиліт — це кричуще порушення стандартів розробки та прямий ризик для приватності підприємств. Інші ж вважають ситуацію банальним курйозом та наслідком лінощів програмістів, які не спромоглися перевірити назви інсталяційних пакетів перед релізом.

Детальніше про цей технічний зашвар, гострі дебати та остаточний вердикт дивіться та слухайте у свіжому випуску підкасту «Гаряча Лінія».

SponsoredAs an Amazon Associate, Avonetics earns from qualifying purchases. Vertvie Jelly Bras for Women No Vertvie Jelly Bras for Women No Underwire Minimizer Support · Home See it →
0:00
0:00
Link copied ✓