При преглед на над 141 000 тестови прогона компанията открила три случая, в които моделът е стигнал до истински системи вместо до симулация. В единия са извадени няколкостотин реда живи данни. Причината е банална: грешно допускане за средата.
- Ретроспективен преглед на 141 006 тестови прогона открива три инцидента в общо шест прогона.
- Последиците: няколкостотин реда продукционни данни, зловреден пакет, изтеглен от 15 реални системи, и около 9000 сканирани цели.
- Коренът: подсказката твърдяла, че средата е симулация без интернет; поради недоразумение с външния партньор по оценките това не било вярно.
Тук няма CVE номер, и това е нарочно казано - не е дупка в продукт, а инцидент в тестова среда. Затова пък има нещо по-рядко: компанията сама си го публикува, с числата.
Кое се е счупило, е важното. Не моделът - той е свършил точно каквото са му казали. Счупило се е допускането. Някой е написал в подсказката 'ти си в симулация, нямаш интернет', и то е било прието за истина. Изолацията обаче не е изречение в подсказката. Изолацията е мрежово правило, което или го има, или го няма.
Второто, което си струва да се каже: техниките са били елементарни. Слаба парола, отворен достъп, стара инжекция. Няма изящна атака. Има оставени отворени врати, през които е минало нещо, което не е било пуснато нарочно. Неудобната част е друга - същите врати стоят отворени в много реални мрежи, само че там никой не преглежда записите после.
Тестовата среда е производствена среда, докато не докажеш обратното. При нас това значи прости неща - машината, която сканира, няма изход навън, а обновяването минава през станцията. Скучно е. Точно затова работи. И още едно: инцидентът е хванат, защото някой е чел записите. Не се четат ли - три такива случая просто не се случват. На хартия.