Hackere stjæler vigtig kildekode fra VMware


Publiceret d. 26. april 2012 kl. 13.22


Annonce:
 
ANNONCE:
 
Computerworld News Service: Kildekoden til VMware ESX er blevet stjålet og offentliggjort på nettet, men selskabet understreger, at virtualiserings-platformen ikke nødvendigvis nu udgør nogen forhøjet risiko for kunderne.

Den offentliggjorte kildekode udgøres indtil videre kun af en enkelt fil fra et tidspunkt mellem 2003 og 2004, forklarer selskabet.

"Det faktum, at kildekoden muligvis er blevet offentliggjort, betyder ikke nødvendigvis, at der er nogen forhøjet risiko for VMwares kunder," skriver Iain Mulholland, der er chef for selskabets Security Response Center, i et blogindlæg om hændelsen.

Kildekoden blev stjålet fra en kinesisk virksomhed ved navn China Electronics Import & Export Corporation (CEIEC) i forbindelse med et brud på sikkerheden i marts, oplyser Kaspersky i et indlæg på bloggen Threat Post.

Kildekoden samt interne e-mails fra VMware blev offentliggjort på nettet søndag.

VMware har ikke umiddelbart svaret på en henvendelse om at kommentere yderligere på, hvilke konsekvenser denne kompromittering kan få for kunderne.

Kunder bør kigge nærmere
Eric Chiu, der er direktør i firmaet Hytrust, der beskæftiger sig med sikkerheden inden for virtualisering, vurderer, at det er for tidligt at sige noget om, hvordan VMwares kunder bør forholde sig, da der endnu ikke er nok oplysninger om, hvordan den blottede kildekode anvendes i de nuværende produkter.

Generelt er det dog en god idé, at man som kunde finkæmmer sikkerheden for sine virtuelle miljøer, da en kompromitteret hypervisor kan blotte en stor mængde virtuelle maskiner.

Selvom denne hændelse minder en del om kompromitteringen sidste år af kildekode fra RSA, så der er afgørende forskelle mellem de to sager. En RSA-partner oplevede et brud på sikkerheden, som blev udnyttet til at sende en e-mail med malware til en medarbejder hos RSA, som åbnede denne e-mail.

I VMwares tilfælde blev CEIEC's netværk hacket, og så var det et tilfælde, at hackerne her faldt over VMwares kildekode.

VMware skriver selv følgende om sagen: "I går, 23. april 2012, blev vores sikkerhedsteam opmærksom på, at en enkelt fil fra kildekoden til VMware ESX var blevet offentliggjort på nettet, hvilket åbner for den mulighed, at der efterfølgende kan blive offentliggjort flere filer. Den offentliggjorte fil og de tilknyttede kommentarer er fra mellem 2003 og 2004."

"Det faktum, at kildekoden muligvis er blevet offentliggjort, betyder ikke nødvendigvis, at der er nogen forhøjet risiko for VMwares kunder. VMware deler proaktivt sin kildekode og kommunikerer med andre spillere i branchen, hvilket har muliggjort det brede virtualiserings-økosystem, der eksisterer i dag. Vi tager kundernes sikkerhed alvorlig og sat både interne og eksterne ressourcer ind heriblandt vores VMware Security Response Center for at foretage en grundig undersøgelse af sagen. Vi vil løbende holde VMware-community'et opdateret, når der foreligger flere oplysninger.

Oversat af Thomas Bøndergaard



Kommentarer






Ledige it-job på Jobworld


IT-sælger, Midtjylland
Skandinavisk Computer Rekruttering A/S



 
Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Schantz Data A/S
Kernesystemer til pensionssektoren og internetbaserede løsninger til forsikringssektoren.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

White papers
Det er essentielt for sikkerheden i dit netværk, at systemerne holdes opdateret med...

Denne rapport er udført af Verizon Business RISK-teamet i samarbejde med USA's...

Dette white paper undersøger og fremlægger de tre mest almindelige kilder til brud på...

 



Computerworld
Dansk it-direktør: Tidligere partner indbyggede fælde i vores kode
Direktør for dansk it-firma rystet over tidligere samarbejdspartner, der efter uenighed trak i hemmelig nødbremse, så systemer i en lang række kommuner gik i sort.
CIO
Bella Center fyrer halvdelen af it-afdelingen
Københavns konferencemekka har halveret antallet af medarbejdere i it-afdelingen. Men det handler ikke om at spare penge, lyder forklaringen.
Comon
Test: Microsoft Surface Pro er fremtidens bærbare
Surface Pro er både en oplagt kontorkriger og en fantastisk flad følgesvend. Men den kan hurtigt komme til at koste dig dyrt. Vi har testet maskinen, som forsøger at være både tablet-pc og bærbar computer.
Channelworld
Dell på jagt efter nye danske partnere
Mægtige Dell er på jagt efter nye danske partnere inden for en helt bestemt kategori.
White paper
IP-telefoni: Fra buzz-ord til business
Firmaets telefonsystem er i dag en opgave for it-chefen. Denne Computerworld Guide om IP-telefoni giver også råd om unified communications.


Log ind
x
E-mail
Kodeord