Size: a a a

2021 March 08

O

Onlinehead in ctodailychat
Nikita
+ ну это надо у всех исследователей крота иметь
Учитывая ресурсы Китая и историю взаимоотношений с Тайванем, я вообще не удивлюсь, что там куча купленного и подпресованного народа работает по разным компаниям.
источник

E

Eugene in ctodailychat
Mikko Vedru
Еще вдогонку.

Если попытаться ответить не на твои прямые вопросы (как заставить людей больше гребсти), а на то что за ними скрывается (как доставлять галеру фичей в срок), то горячо рекомендую книгу ShapeUp от Basecamp. Полная версия доступна бесплатно на их сайте.

Принципы/фреймворк в книге переворачивают обычную картину мира (разработки) и заставляют задуматься о том, правильно ли жил до этого. "А что, так можно было?" (С) Снос башки! После прочтения будешь по-новому смотреть на KPI эффективности команды и на типичное руководство разработкой, даже если сами способы к твоей конкретной ситуации не подойдут.
Да, подходы действительно интересные

Что меня настораживает(но и радует), так то что у них
- четко настроены процессы внутри
- у них 50 чел в компании за 15+ лет, все друг друга знают, там чаще всего звезды своих сфер, нет даже миддлов
- у них несколько продуктов(basecamp, ruby on rails, hey)

Так что этот фреймворк может не выйти натянуть на реалии других компаний/команд
источник

OG

Omar Ganiev in ctodailychat
Onlinehead
Ну и непонятно, почему вероятность поломанных машин тайваньцев считается ниже, чем вероятность поломанной системы репортов или утечки в самом MS. Тем более известно, что материковый китай очень плотно следит и за Тайванем, и за Гонконгом, а значит настолько серьезная история совершенно точно попала к ним как бы не в момент отправки письма.
Моя первая мысль была, что поломали тайваньцев, но атаки начались ровно после репорта в мс
источник

O

Onlinehead in ctodailychat
Omar Ganiev
Моя первая мысль была, что поломали тайваньцев, но атаки начались ровно после репорта в мс
Это может и нетехническими причинами объясняться. Инфа могла уйти через условную почту (мало ли из какого места они ее сливают), плюс - после репорта у них оставались сутки-двое до массового апдейта всего подряд, а значит ждать уже было нельзя, возможно они надеялись\планировали, что репорт не уйдет так быстро. Короче тут много "если", но у меня более чем достаточно объяснений для этой ситуации и без взлома системы репортов MS.
источник

O

Onlinehead in ctodailychat
В конце концов это могло быть банальным совпадением и атака готовилась несколько дней.
источник

OG

Omar Ganiev in ctodailychat
Onlinehead
Это может и нетехническими причинами объясняться. Инфа могла уйти через условную почту (мало ли из какого места они ее сливают), плюс - после репорта у них оставались сутки-двое до массового апдейта всего подряд, а значит ждать уже было нельзя, возможно они надеялись\планировали, что репорт не уйдет так быстро. Короче тут много "если", но у меня более чем достаточно объяснений для этой ситуации и без взлома системы репортов MS.
Ну это более сложные объяснения, никто их не исключает, как и совпадения
источник

O

Onlinehead in ctodailychat
Ну так уж себе более сложные. Вероятность практически одновременного взлома двух очень важных систем одной компании (и соответственно их раскрытия) пожалуй я бы не оценивал так высоко:)
источник

OG

Omar Ganiev in ctodailychat
MSRC однозначно проще сломать, чем машину тайваньца, поскольку поверхность атаки в разы больше (достаточно поломать любого, кто имеет туда доступ, либо само приложение)
источник

O

Onlinehead in ctodailychat
Тут важно понимать, что уязвимости - одноразовая ценность по сути.
источник

O

Onlinehead in ctodailychat
Omar Ganiev
MSRC однозначно проще сломать, чем машину тайваньца, поскольку поверхность атаки в разы больше (достаточно поломать любого, кто имеет туда доступ, либо само приложение)
А зачем ломать? Достаточно информатора с доступом к какому-то срезу данных исследователей.
источник

OG

Omar Ganiev in ctodailychat
Onlinehead
А зачем ломать? Достаточно информатора с доступом к какому-то срезу данных исследователей.
Ну это то же самое
источник

O

Onlinehead in ctodailychat
Omar Ganiev
Ну это то же самое
Не совсем
источник

O

Onlinehead in ctodailychat
Продолбать возможно единственную известную 0-day уязвимость в системе тикетов в целом выглядит дороже, чем рискнуть не самым высокопоставленным кротом, тем более в такой суете. Я бы поставил на уязвимость, если бы авторами были не тайваньцы. Но вот уж у них китаю выковорить данные сильно проще (и безопаснее), чем у заокеанской компании.
источник

O

Onlinehead in ctodailychat
Но это все домыслы конечно. Посмотрим, какой вариант они согласуют как официальный (а в этом случае я почти уверен что это будет согласованное решение, а не просто публикация реального результата и решение это может совпадать, а может и не совпадать с результатами расследования).
источник

A

Alexander in ctodailychat
Omar Ganiev
Моя первая мысль была, что поломали тайваньцев, но атаки начались ровно после репорта в мс
Если б я был тайваньцем и хотел продать, я бы тоже дождался репорта сначала
источник

O

Onlinehead in ctodailychat
Alexander
Если б я был тайваньцем и хотел продать, я бы тоже дождался репорта сначала
Не думаю что это продажа. Если и она - то по долгосрочному каналу, слишком маленькие тайминги, плюс исследователи по безопасности наверняка мониторят подавляющее большинство площадок, где можно продать подобное.  А долгосрочный канал - это уже малореально, там у принимающей стороны в лице Китая было бы достаточно времени, чтобы взять поставщика за задницу хорошенько.
источник

O

Onlinehead in ctodailychat
Оно явно ушло адресно, по известному контакту и на основе предворительных договоренностей вне публичного (в рамках рынка подобного) поля.
источник

O

Onlinehead in ctodailychat
Ну или MS настолько невезучие, что у них оказалось аж 2 дыры в системе:)
источник

O

Onlinehead in ctodailychat
Просто сам представь - к тебе попадает подобная информация, ты хочешь ее монетизировать, сумма огромная (пусть даже в битках), у тебя буквально пара дней. Какова верятность того, что ты набредешь на какого-то китайца на площадке, которую не знают исследователи (иначе бы факт всплыл) и он тебе предложит такую сумму? Малореально, очень. Действие по-умолчанию - выставить на публичную площадку, кто-нить найдется, может сама МС и купит через подставных. Но этого не было. Да и ты должен понимать, что оно сразу станет публичным и оно вероятно ушло (или вот вот уйдет) в МС и все попатчат.
С другой стороны, то же самое, но у тебя налаженная связь информатора. Данные попадают в руки -> куратор -> использование (что мы и видим). Премию он может и получит, но не с таким количеством нолей:)
источник

SD

S D in ctodailychat
Onlinehead
Просто сам представь - к тебе попадает подобная информация, ты хочешь ее монетизировать, сумма огромная (пусть даже в битках), у тебя буквально пара дней. Какова верятность того, что ты набредешь на какого-то китайца на площадке, которую не знают исследователи (иначе бы факт всплыл) и он тебе предложит такую сумму? Малореально, очень. Действие по-умолчанию - выставить на публичную площадку, кто-нить найдется, может сама МС и купит через подставных. Но этого не было. Да и ты должен понимать, что оно сразу станет публичным и оно вероятно ушло (или вот вот уйдет) в МС и все попатчат.
С другой стороны, то же самое, но у тебя налаженная связь информатора. Данные попадают в руки -> куратор -> использование (что мы и видим). Премию он может и получит, но не с таким количеством нолей:)
может продали, заюзали как надо, а потом слили - чтобы другие заюзать не смогли?
источник