Strona głównaWiadomościHardwareWD My Book Live / Duo - oficjalnie oświadczenie producenta w sprawie...

WD My Book Live / Duo – oficjalnie oświadczenie producenta w sprawie podatności na ataki

Niedawno informowaliśmy o problemach, jakie mogły spotkać posiadaczy dysków WD My Book Live. Problemy te mogły w skrajnych przypadkach prowadzić do utraty danych. Firma Western Digital przeprowadziła analizę problemu oraz zapowiedziała program wsparcia dla użytkowników.

Poniżej prezentujemy tłumaczenie pełnego stanowiska firmy WD we wspomnianej sprawie:

Western Digital stwierdziła, że dyski My Book Live oraz My Book Live Duo padły ofiarą ataku wykorzystującego kilka podatności. W niektórych przypadkach, atakujący mogli uruchomić fabryczny reset, skutkujący skasowaniem wszystkich danych na dysku.

Odzyskiwanie danych i program wymiany dysków

Aby pomóc użytkownikom, którzy stracili dane w rezultacie ataków, Western Digital dostarczy usługi odzyskiwania danych. Program ma wystartować lipcu. Posiadacze My Book Live otrzymają także propozycję wymiany posiadanego sprzętu na wspierane dyski z linii My Cloud.

Analiza podatności CVE-2021-35941

Firmware dysków My Book Live jest podatny na atak uruchamiany zdalnie z linii komend, który skutkuje uzyskaniem zdalnego dostępu. Taka podatność może zostać wykorzystana do wykonywania komend konta z prawami administratora. Ponad to, My Book Live jest podatny na niepoświadczony fabryczny reset. W nomenklaturze WD podatność ta została opisana jako CVE-2021-35941.

Firma WD określiła, że podatność na niepoświadczony fabryczny reset zaistniała w urządzeniach My Book Live w kwietniu 2011 roku, jako część odświeżenia logiki autentykacji w firmware urządzenia. Zmiany scentralizowały logikę autentykacji w jednym pliku, obecnym w urządzeniu jako includes/component_config.php. W trakcie refactoringu kodu, logika autentykacji została wyłączona w pliku system_factory_restore.php, ale odpowiedni typ autentykacji, oznaczony jako ADMIN_AUTH_LAN_ALL nie został dodany do pliku component_config.php, skutkując podatnością.

Analiza ataku

Firma WD przejrzała logi, które otrzymała od zaatakowanych klientów by lepiej zrozumieć i scharakteryzować atak. Pliki pokazują, że atakujący podłączyli się bezpośrednio do urządzeń My Book Live z różnych adresów IP w różnych krajach. Śledztwo przeprowadzone przez firmę pokazuje, że w niektórych przypadkach napastnik wykorzystał obie podatności (na zdalny dostęp i uruchomienie fabrycznego resetu). Pierwszą wykorzystano do instalacji na dysku złośliwego oprogramowania, drugą – by zresetować dysk.

Western Digital

Na niektórych urządzeniach napastnicy mogli zainstalować trojana o nazwie .nttpd,1-ppc-be-t1-z, który jest linuxowym plikiem binarnym ELF, skompilowanym dla architektury PowerPC, wykorzystywanej przez My Book Live i Live Duo. Próba trojana została pobrana do analizy i załadowana do VirusTotal. Jak pokazują wyniki, część oprogramowania antywirusowego nie wykrywa zagrożenia.

Śledztwo przeprowadzone w związku z atakami nie stwierdziło, by dotknęły one w jakimkolwiek stopniu usługi chmurowe WD, serwery odpowiedzialne za aktualizację firmware czy poświadczenia klientów. Z racji, że dyski My Book Live mogą być bezpośrednio dostępne z internetu przez forwarding portów, napastnicy mogli odkryć wrażliwe urządzenia przez skanowanie portów. Podatności wykorzystane w atakach dotyczą jedynie serii My Book Live, która pojawiła się na rynku w 2021 i otrzymała ostatnią aktualizację firmware w 2015. Podatności nie dotyczą aktualnie dostępnej rodziny produktów My Cloud.

Podsumowanie i rady końcowe

Natychmiast należy odłączyć urządzenia My Book Live i My Book Live Duo od internetu by uchronić je przed trwającymi atakami. Jak napisano na wstępie, dla klientów, którzy ucierpieli w wyniku ataków, firma WD przygotowała usługę odzyskiwania danych oraz program wymiany urządzeń. Oba programy będą dostępne w lipcu, a szczegóły zgłoszeń pojawią się w osobnym oświadczeniu.

Bądź na bieżąco

Obserwuj GamingSociety.pl w Google News.

Zbigniew Pławecki
Zbigniew Pławecki
Redaktor, specjalista ds. esportu

1 KOMENTARZ

  1. Ten program wymiany to jedna wielka ściema. Niestety jestem posiadaczem owego dysku ;-( WD przed przesłaniem kodu rabatowego kazał odesłać sobie stare urządzenie… Tylko że ja już w tym „starym” urządzeniu wymieniałem dyski na własny koszt ;-( A teraz niby mam im odesłać urządzenie z 12TB firmowych danych … to jakiś żart !!! NIGDY WIĘCEJ WD

ZOSTAW ODPOWIEDŹ

Gaming Society
Polityka prywatności

§.1 Postanowienia Ogólne

  1. Administratorem danych jest GAMING SOCIETY SP. Z O. O. w Raszynie ul. Prosta 5a, 05-090, wpisanej do Rejestru Przedsiębiorców pod numerem KRS: 0000724916, dla której akta rejestrowe prowadzi Sąd Rejonowy w Pruszkowie, XV Wydział Gospodarczy Krajowego Rejestru Sądowego, NIP: 5342581876, REGON: 369793411. Ochrona danych odbywa się zgodnie z wymogami powszechnie obowiązujących przepisów prawa, a ich przechowywanie ma miejsce na zabezpieczonych serwerach.
  2. Dla interpretacji terminów stosuje się słowniczek Regulaminu lub tak jak zostało to opisane w Polityce Prywatności (jeżeli wynika to bezpośrednio z opisu).
  3. Na potrzeby lepszego odbioru Polityki Prywatności termin „Użytkownik” zastąpiony został określeniem „Ty”,  „Administrator” – „My”. Termin „RODO” oznacza Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE.
  4. Szanujemy prawo do prywatności i dbamy o bezpieczeństwo danych. W tym celu używany jest m.in. bezpieczny protokół szyfrowania komunikacji (SSL).
  5. Dane osobowe podawane w formularzu na landing page’u są traktowane jako poufne i nie są widoczne dla osób nieuprawnionych.

§2. Administrator Danych

  1. Usługodawca jest administratorem danych swoich klientów. Oznacza to, że jeśli posiadasz Konto na naszej stronie, to przetwarzamy Twoje dane jak: imię, nazwisko, adres e-mail, numer telefonu, stanowisko, miejsce pracy, adres IP.
  2. Usługodawca jest także administratorem osób zapisanych na [przykładowo] newsletter i osób zapisanych na webinar.
  3. Dane osobowe przetwarzane są:a. zgodnie z przepisami dotyczącymi ochrony danych osobowych,b. zgodnie z wdrożoną Polityką Prywatności,c. w zakresie i celu niezbędnym do nawiązania, ukształtowania treści Umowy, zmiany bądź jej rozwiązania oraz prawidłowej realizacji Usług świadczonych drogą elektroniczną,d. w zakresie i celu niezbędnym do wypełnienia uzasadnionych interesów (prawnie usprawiedliwionych celów), a przetwarzanie nie narusza praw i wolności osoby, której dane dotyczą:w zakresie i celu zgodnym ze zgodą wyrażoną przez Ciebie jeśli [przykładowo] zapisałeś się na newsletter,w zakresie i celu zgodnym z wyrażoną przez Ciebie zgodą jeżeli [przykładowo] zapisałeś się na webinar.
  4. Każda osoba, której dane dotyczą (jeżeli jesteśmy ich administratorem) ma prawo dostępu do danych, sprostowania, usunięcia lub ograniczenia przetwarzania, prawo sprzeciwu, prawo wniesienia skargi do organu nadzorczego.
  5. Kontakt z osobą nadzorującą przetwarzanie danych osobowych w organizacji Usługodawcy jest możliwy drogą elektroniczną pod adresem e-mail: biuro@gamingsociety.pl.
  6. Zastrzegamy sobie prawo do przetwarzania Twoich danych po rozwiązaniu Umowy lub cofnięciu zgody tylko w zakresie na potrzeby dochodzenia ewentualnych roszczeń przed sądem lub jeżeli przepisy krajowe albo unijne bądź prawa międzynarodowego obligują nas do retencji danych.
  7. Usługodawca ma prawo udostępniać dane osobowe Użytkownika oraz innych jego danych podmiotom upoważnionym na podstawie właściwych przepisów prawa (np. organom ścigania).
  8. Usunięcie danych osobowych może nastąpić na skutek cofnięcia zgody bądź wniesienia prawnie dopuszczalnego sprzeciwu na przetwarzanie danych osobowych.
  9. Usługodawca nie udostępniania danych osobowych innym podmiotom aniżeli upoważnionym na podstawie właściwych przepisów prawa.
  10. Wdrożyliśmy pseudonimizację, szyfrowanie danych oraz mamy wprowadzoną kontrolę dostępu dzięki czemu minimalizujemy skutki ewentualnego naruszenia bezpieczeństwa danych.
  11. Dane osobowe przetwarzają osoby wyłącznie upoważnione przez nas albo przetwarzający, z którymi ściśle współpracujemy.

§3. Pliki cookies

      1. Witryna gamingsociety.pl używa cookies. Są to niewielkie pliki tekstowe wysyłane przez serwer www i przechowywane przez oprogramowanie komputera przeglądarki. Kiedy przeglądarka ponownie połączy się ze stroną, witryna rozpoznaje rodzaj urządzenia, z którego łączy się użytkownik. Parametry pozwalają na odczytanie informacji w nich zawartych jedynie serwerowi, który je utworzył. Cookies ułatwiają więc korzystanie z wcześniej odwiedzonych witryn.
      2. Gromadzone informacje dotyczą adresu IP, typu wykorzystywanej przeglądarki, języka, rodzaju systemu operacyjnego, dostawcy usług internetowych, informacji o czasie i dacie, lokalizacji oraz informacji przesyłanych do witryny za pośrednictwem formularza kontaktowego.
      3. Zebrane dane służą do monitorowania i sprawdzenia, w jaki sposób użytkownicy korzystają z naszych witryn, aby usprawniać funkcjonowanie serwisu zapewniając bardziej efektywną i bezproblemową nawigację. Monitorowania informacji o użytkownikach dokonujemy korzystając z narzędzia Google Analitics, które rejestruje zachowanie użytkownika na stronie.
      4. Cookies identyfikuje użytkownika, co pozwala na dopasowanie treści witryny, z której korzysta, do jego potrzeb. Zapamiętując jego preferencje, umożliwia odpowiednie dopasowanie skierowanych do niego reklam. Stosujemy pliki cookies, aby zagwarantować najwyższy standard wygody naszego serwisu, a zebrane dane są wykorzystywane jedynie wewnątrz firmy GAMING SOCIETY SP Z O O w celu optymalizacji działań.
      5. Użytkownik w każdej chwili ma możliwość wyłączenia lub przywrócenia opcji gromadzenia cookies poprzez zmianę ustawień w przeglądarce internetowej. Instrukcja zarządzania plikami cookies jest dostępna na stronie
      6. Na naszej witrynie wykorzystujemy następujące pliki cookies:

      a) „niezbędne” pliki cookies, umożliwiające korzystanie z usług dostępnych w ramach serwisu, np. uwierzytelniające pliki cookies wykorzystywane do usług wymagających uwierzytelniania w ramach serwisu;

      b) pliki cookies służące do zapewnienia bezpieczeństwa, np. wykorzystywane do wykrywania nadużyć w zakresie uwierzytelniania w ramach serwisu;

      c) „wydajnościowe” pliki cookies, umożliwiające zbieranie informacji o sposobie korzystania ze stron internetowych serwisu;

      d) „funkcjonalne” pliki cookies, umożliwiające „zapamiętanie” wybranych przez użytkownika ustawień i personalizację interfejsu użytkownika, np. w zakresie wybranego języka lub regionu, z którego pochodzi użytkownik, rozmiaru czcionki, wyglądu strony internetowej itp.;

      e) „reklamowe” pliki cookies, umożliwiające dostarczanie użytkownikom treści reklamowych bardziej dostosowanych do ich zainteresowań.