Скопировал команду с сайта — в буфере оказалось другое

Подрядчик ставил утилиту по инструкции с официального сайта: блок с командой, кнопка «скопировать», вставка в терминал. Перед Enter он на автомате глянул на строку — и она отличалась от той, что была в блоке.

Случай из моей практики: небольшая производственная компания заказала настройку сервера у стороннего специалиста. Тот действовал по гайду с сайта проекта — обычное дело, тысячи админов так делают каждый день.

Проблема в том, что страница сайта полностью управляет содержимым буфера обмена. Она может показать одну команду, а при копировании подложить другую — через невидимый текст или скрипт на странице. Пользователь видит безобидную строку, а вставляется совсем не она.

Сайт решает, что окажется у вас в буфере — не вы. Если не сверить вставленный текст перед выполнением, команда отработает молча.

В этом случае в подменённой строке был код, который открывал бы удалённый доступ к серверу с базой клиентов и учётными данными 1С. Не сработай привычка «на автомате» глянуть на строку — компания получила бы утечку клиентской базы и, вероятнее всего, шифровальщик следом. Для оптовой фирмы это остановка отгрузок минимум на неделю и репутационные потери, которые в деньгах могли перевалить за пару миллионов.

Что я поменял в процессе для этого и ещё нескольких клиентов после разбора случая:

• Правило для всех, кто администрирует серверы: перед Enter всегда читать вставленную строку целиком, а не то, что было в источнике • Команды с незнакомых или недоверенных сайтов сначала вставлять в текстовый редактор, а не сразу в терминал • Настроил руководителю уведомление в мессенджер при любой попытке подключения к серверу с нового устройства или IP

Закрыть это стоило пары часов работы и обошлось несопоставимо дешевле, чем один инцидент с утечкой базы. Подмена буфера обмена — простая техника, но именно из-за привычки доверять инструкциям на неё легко попасться даже опытному специалисту.

У вас в компании кто-то ставит серверный софт по инструкциям из интернета — и как часто проверяется, что реально вставилось в терминал?

#информационная_безопасность

Полный разбор с деталями кейса →

Бесплатный аудит безопасности

Сколько стоит взлом

Канал в Telegram

Канал в MAX

Скопировал команду с сайта — в буфере оказалось другое | Сетка — социальная сеть от hh.ru