IDG.es
Información y recursos para el responsable de seguridad

CSO España - Noticias, artículos y vídeos para el responsable de seguridad

Un ataque a un servidor Apache provoca el robo de contraseñas



Los piratas informáticos han atacado a la Fundación Apache Software (ASF) y han robado del servidor del proyecto las contraseñas de todos sus usuarios.

El ataque comenzó el 5 de abril, cuando los piratas informáticos irrumpieron en el software Apache Atlassian JIRA – que se utiliza para el seguimiento de todos sus proyectos y cualquier error que se presente.

Los hackers enviaron a los administradores del servidor un vínculo TinyURL alegando que estaban teniendo problemas durante la navegación por los proyectos. Cuando un administrador pinchó en el enlace, se vieron comprometidos sus períodos de sesiones y permitió a los ciberdelincuentes hacerse con los derechos de administrador.

Antes del 9 de abril, los hackers habían robado las contraseñas de programas y tomaron el control total de JIRA, así como de los programas Confluence y Bugzilla. "Si usted es un usuario de JIRA, Bugzilla, o Confluence alojados en Apache, una copia de su contraseña ha sido comprometida", decía una entrada de blog del equipo de Infraestructura de Apache, donde también advierten a los usuarios de cualquiera de estos programas que cambien sus contraseñas, especialmente si se conectaron entre el 6 y el 9 de abril.

El ataque también ha puesto en peligro a quienes tenían cuentas de Atlassian desde antes de julio de 2008, porque una vieja base de datos sin encriptar con las contraseñas de los clientes se había dejado online y podría verse comprometida. "Cometimos un gran error", admitió Mike Cannon-Brookes, director ejecutivo de Atlassian, en el blog, quien añadió que “la base de datos de clientes heredada, con las contraseñas almacenadas en texto plano, era una responsabilidad. A pesar de que no estaban activas, deberían haber sido eliminadas. No hay una explicación lógica de por qué sucedió".

"Esperamos que nuestra comunicación haya sido tan abierta como sea posible y fiel al espíritu ASF", concluyó el blog de Apache. "Espero que otros puedan aprender de nuestros errores”.


Autor: Ariadna González Ortiz
Fecha: 15/04/2010
Votos: 0  
Más sobre:

Apache

 actualidad seguridad alertas 
También le puede interesar:
Foro Seguridad en Twitter
Documentos relacionados
. Con tu iPad al trabajo
IDG.es

Hoy en IDG.es

Noticias
. La Comunidad de Madrid, la Fundación Hazloposible, los comerciantes de Gijón e Infoautónomos.com, Premios Fundetec 2011

. Telefónica instala en sus vehículos la solución de gestión de flotas de Movistar

. En 2012 emergerán dos categorías de tablets en función de su precio

. IBM hará llegar al Gobierno un informe sobre cómo las TIC pueden mejorar la eficiencia de la Administración

. Convocan manifestaciones para protestar contra la Ley ACTA

. La Boxee Box de D-Link mejorada para facilitar el acceso a redes sociales desde la TV

. Las animaciones de MotionComposer ya son compatibles con iBooks Author

. Los ciberdelincuentes captan mulas para el blanqueo de dinero anunciándose en Twitpic

. La actualidad TIC, vista por los tuiteros (VII)

. Fashion Window te permite comprar desde el escaparate con el móvil
©2012 IDG COMMUNICATIONS, S. A. U. Prohibida la reproducción total o parcial en cualquier medio (escrito o electrónico) sin autorización expresa por escrito de la editorial. En particular, IDG COMMUNICATIONS, S.A.U., se opone de manera expresa, salvo consentimiento por escrito, a la reproducción, recopilación, distribución, comunicación pública o puesta a disposición por parte de terceros de los contenidos publicados en los medios de su titularidad (ya se editen éstos en papel, a través de Internet o cualquier otro soporte), de conformidad con lo establecido en el artículo 32 de la Ley 23/2006, de 7 de julio, por la que se modifica el texto refundido de la Ley de Propiedad Intelectual, aprobado por el Real Decreto Legislativo 1/1996, de 12 de abril. En caso de estar interesado en una autorización para reproducir, distribuir, comunicar, almacenar o utilizar en cualquier forma los contenidos titularidad de IDG COMMUNICATIONS, S.A.U. debe dirigir su petición a la siguiente dirección de correo electrónico : idg_nt@idg.es
AdtechOJDidg.es