News Asus-Live-Update-Angriff: Asus hat Passwörter selbst auf GitHub veröffentlicht

was haben die überhaupt auf github zu suchen??? :freak:
 
  • Gefällt mir
Reaktionen: SIR_Thomas_TMC und AssembIer
Muss hier nochmal zurückrudern, da ich selbst nicht mehr blicke, was genau nun abgelaufen ist.

Ging es nun tatsächlich um ein öffentliches Git-Repository von ASUS oder um private und öffentlich zugängliche Repos eines ASUS-Entwicklers? Das ist ja ein großer Unterschied
Andere Quellen deuten eher auf zweiteres und dann kann man Asus eigentlich nur ankreiden, dass sie nicht schnell genug reagiert und das Problem nicht öffentlich gemacht haben - Dann suggeriert die Überschrift des Artikels aber auch etwas völlig falsches
 
Zuletzt bearbeitet:
Tja, das sind im Prinzip alles Amateure bei Asus (wie bei allen anderen auch) - die wollen kein Geld für ordentliche Leute/Software/Entwicklung bezahlen, und bisher hat es ja auch irgendwie funktioniert.
 
AncientAlien schrieb:
Ja aber Pegatron ist doch eine Asus Tochter?^^
und? heist ja nur das asus seine rechte ausüben könnte nicht mehr nicht weniger. s
2002 wurde asrock ausgegliedert aus asustek und 210 in die corporation überführt, eingegliedert. heist aber ja nicht das asrock kein eigenständiges layout z.b. bei mainboards hat bzw ein eigenes geschäftsmodell verfolgt. unabhängig von dem was asustek macht^^.
 
Das passiert dir als selbstständiger Entwickler genau ein mal und dann kannst du wieder bei Mc Donalds antanzen.
 
  • Gefällt mir
Reaktionen: yummycandy
feidl74 schrieb:
und? heist ja nur das asus seine rechte ausüben könnte nicht mehr nicht weniger. s
2002 wurde asrock ausgegliedert aus asustek und 210 in die corporation überführt, eingegliedert. heist aber ja nicht das asrock kein eigenständiges layout z.b. bei mainboards hat bzw ein eigenes geschäftsmodell verfolgt. unabhängig von dem was asustek macht^^.

Hängen aber trotzdem irgendwo zusammen und ich würde mir nach so einem Vorfall auch keine Boards von Asrock holen.
 
Hmm, wenn es das repository von ASUS war hoffe ich, dass sie nicht falsche Schlüsse ala "Freie Software war schuld" drauß ziehen, befürchte es aber...

Engelsen schrieb:
Spätestens jetzt weiß ich, warum ich die letzte Woche auf Keepass umgestiegen bin und JEDEM Account ein eigenes Passwort gegeben habe! :)
Herzliche Glückwunsch, du bist im Jahr 2005 angekommen, sag Bescheid wenn du im Jahr 2019 angekommen bist und MasterpasswordApp.com nutzt..
 
Revan1710 schrieb:
Muss hier nochmal zurückrudern, da ich selbst nicht mehr blicke, was genau nun abgelaufen ist.

Ging es nun tatsächlich um ein öffentliches Git-Repository von ASUS oder um private und öffentlich zugängliche Repos eines ASUS-Entwicklers? Das ist ja ein großer Unterschied
Ich blick von Anfang an nicht durch:
SIR_Thomas_TMC schrieb:
Kann mir wer erklären was github ist und wieso da öffentlich Entwicklungsdaten liegen?
Still unanswered :)
 
AncientAlien schrieb:
Hängen aber trotzdem irgendwo zusammen und ich würde mir nach so einem Vorfall auch keine Boards von Asrock holen.
die mögen finanziell zusammenhängen und konzerntechnisch aber nicht was Produkte angeht. da hat eher jeder sein eigenes Süppchen am laufen. desweiteren nutze ich solche updater nicht, da die meist eh nur alten schinken anbieten^^
 
jonderson schrieb:
Was spricht dagegen?
Verstehe es nur nicht. Wenn ich ein Auto konstruiere, setze ich die Konstruktionsdaten auch nicht in ein Forum. Daher die Frage, wieso macht man sowas? Also wirklich erklären - war nicht ironisch oder mit subtext gemeint. Ich kenn mich da nicht aus.
 
@SIR_Thomas_TMC
Ich kann mir beim besten Willen nicht vorstellen, dass Asus ein öffentlich zugängliches git-Repository hat, wo jeder einfach so ihre Quellen einsehen kann, das ist ja nicht open source und deshalb finde ich die Überschrift hier auch falsch.
Wir benutzen bei meinem Arbeitgeber auch github, zur Versionsverwaltung und gemeinsamen Arbeiten an Projekten ist das ja auch super - aber das ist logischerweise nicht öffentlich zugänglich.

Ich nehme an, dass Entwickler hier privat einfach Code von der Arbeit verwendet haben und dieser dann in deren öffentlichen git-repos aufgetaucht ist oder es sind fälschlicherweise sensible Dateien im öffentlich zugänglich Teil vom Asus-Repo gelandet. In beiden fällen aber sehr fahrlässig von den Entwicklern.
 
  • Gefällt mir
Reaktionen: SIR_Thomas_TMC
Vasilev schrieb:
was haben die überhaupt auf github zu suchen??? :freak:

Ein wunderbarer Ort um sich an andererleuts Codes zu bedienen. ;)
 
SIR_Thomas_TMC schrieb:
Ich blick von Anfang an nicht durch:
Still unanswered :)

Hier steht, was EIGENTLICH passiert ist:
https://techcrunch.com/2019/03/27/a...G9yeQ&guce_referrer_cs=fo5yzDqi9Q--j4gGQ4zD9Q

Ich fasse das mal zusammen:
Es gibt bei Asus diesen Email-Account, der von einem automatisierten Build-System benutzt wird, um Emails bzw. Benachrichtigungen zu den Builds an die Enwtiwckler rauszuschicken. Bei den Builds handelt es sich um Alpha-Builds bzw. Testversionen von "apps, drivers and tools".
Das Passwort für diesen Testsoftware-Benachrichtigungs-Account war öffentlich einsehbar und der Forscher/Angreifer hätte Nachrichten an Entwickler senden können, die so aussehen, als ob sie vom Build-System kommen.

Zitat:
"Emails in the mailbox contained the exact internal network path where drivers and files were stored. "
Das klingt nicht so als ob Daten direkt über Email verteilt werden, sondern eher so, dass Netzwerkpfade in der Email auftauchen.

Zitat:
The researcher didn’t test how far the account access could have given him, but warned it could have been easy to pivot onto the network. “All you’d need is send one of those emails with an attachment to any of the recipients for a real nice spearphishing attack,” he said.

Mit anderen Worten, dieses Malheur hätte allerhöchstens einen Pishing Vector ermöglicht, ist an sich aber noch keine direkte Angriffsmöglichkeit auf Asus Software. Außerdem sei nochmal betont, dass es hier um Alpha Builds geht. Also um Software, mit der Kunden eigentlich nix zu tun haben sollten (hust).
Und es sei außerdem erwähnt, dass völlig unklar ist, ob über diese Emails nur Benachrichtigungen (was ich glaube) oder auch die tatsächliche Alpha-Software (extrem unwahrscheinlich, es widerspricht aller gängigen Praxis, Builds per Email) ausgeliefert wurde.
Es sei außerdem erwähnt, das selbst wenn tatsächlich die Builds per Emails verschickt wurden, die Emails nicht an Kunden gerichtet waren sondern an Entwickler.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: SIR_Thomas_TMC und yummycandy
@Katharsas Vielen Dank für die Zusammenfassung und Erklärung! :daumen:

Wie man dann aber auf das hier kommt (Zitat aus dem Artikel)
Demnach haben Mitarbeiter von Asus selbst Passwörter auf GitHub veröffentlicht, die Angreifern Zugriff auf sensible Daten des Unternehmens gaben.
verstehe ich dann erst recht nicht. Entweder war das Phising dann erfolgreich und man kam an die Daten und hat sich das dann in der build anschauen können, oder aber die Pfade/Zugriffsmöglichkeiten waren dann doch irgendwie öffentlich (fände ich verherend) oder drittens, die Behauptung stimmt nicht.
:watt:
 
Für mich klingt das so als ob zwischen dem "researcher" und techcrunch schlecht kommuniziert wurde oder nicht alles von techcrunch verstanden wurde, denn es ist auch in dem original Artikel bereits zu vage um GENAU zu sagen was Sache ist (bzw. wer weiß wo techcrunch das ganz her hat). Die Übersetzung von CB oder wem auch immer ist dann noch vager, und so weiter, und dann bleibt hier nur noch ein verworrener, nicht zufriedenstellender, widersprüchlicher Informationsalat.

Ich halte CB zu Gute, dass sie nicht viel schlimmeren Klickbait draus gemacht haben (was sie hätten tun können), finde aber dass es bei einer so schlechten Informationslage nicht unbedingt einen Artikel gebraucht hätte.

"Stille Post" Prinzip : )
 
jonderson schrieb:
Herzliche Glückwunsch, du bist im Jahr 2005 angekommen, sag Bescheid wenn du im Jahr 2019 angekommen bist und MasterpasswordApp.com nutzt..
Und wie ändert man dann sein Passwort bei einer Seite wenn es da mal ein Leck gab?
 
Ok, da wurde also auch dran gedacht, nicht schlecht. Wobei man sich das wieder irgendwo merken muss und wenns die App macht muss sie das irgendwie syncen wenn man sie auf verschiedenen Geräten nutzt. (habs grad gefunden... die App merkt sich das bietet aber keinen Sync)

Ich find die Idee durchaus interessant, aber bevor ich anfang sowas zu verwenden will ich halt erst mal wissen und verstehen was da alles passiert ;-)
 
Zurück
Oben