Исследовательница в области кибербезопасности, известная под псевдонимом BobDaHacker, заявила, что смогла получить доступ к нескольким внутренним платформам FIFA из-за простой уязвимости. Ошибка позволила ей наблюдать и полностью контролировать телевизионную трансляцию каждого матча чемпионата мира.

Логотип FIFA — уязвимость открыла доступ к системам управления трансляциямиИсточник изображения — techcrunch.com

Как это работало

По словам исследовательницы, она просто зарегистрировалась в качестве агента игроков на официальной платформе регистрации агентов. Затем, благодаря наличию этой учётной записи и уязвимости в серверном программном интерфейсе, который не проверял права доступа пользователя, ей удалось проникнуть в несколько внутренних систем организации.

Речь идёт об одной из самых распространённых ошибок в веб-разработке: система проверяет, кто вы, но не проверяет, что вам можно. Учётная запись выдаётся любому желающему по открытой форме, а дальше уже никакие ограничения не мешают обращаться к внутренним разделам — достаточно знать адрес нужного запроса.

реклама кормит Уточку 🦆

Что оказалось доступно

Среди прочего исследовательнице стал доступен интерфейс управления телевизионными трансляциями, который вещатели используют для контроля того, что отображается на экранах телезрителей по всему миру, а также на мониторах комментаторов во время матчей.

«Один злоумышленник мог одновременно перехватить управление всеми камерами. Теоретически можно было устроить розыгрыш с подменой видео на весь чемпионат мира по футболу», — написала она в своём блоге.

Формулировка звучит шутливо, но масштаб последствий шуточным не назовёшь: аудитория матчей мирового первенства измеряется сотнями миллионов зрителей, а управление камерами и картинкой в эфире означает возможность вывести на экраны что угодно — от постороннего изображения до ложной информации в кадре, которую зритель воспримет как официальную.

реклама кормит Уточку 🦆

Реакция организации

Исследовательница сообщила об уязвимости во вторник вечером. Организация устранила проблему через несколько часов, так и не уведомив автора отчёта о получении информации. На запрос журналистов о комментарии ответа не последовало.

Скорость исправления говорит о серьёзности отношения к проблеме, а вот отсутствие ответа — о характерном пробеле в процессе. У крупных технологических компаний давно приняты программы поиска уязвимостей: понятный канал приёма отчётов, подтверждение получения, а нередко и вознаграждение. У спортивных федераций и организаторов мероприятий таких процедур обычно нет вовсе — при том что их цифровая инфраструктура сегодня не проще банковской.

Отдельно стоит отметить и поведение самой исследовательницы: она сообщила о находке владельцу системы и дождалась исправления, прежде чем публиковать разбор. Это стандарт ответственного раскрытия, на котором держится весь отраслевой обмен информацией об уязвимостях, — и работает он только при встречной готовности организаций такие сообщения принимать.

реклама кормит Уточку 🦆

Для читателей из СНГ у истории есть и универсальный вывод. Крупные спортивные события неизменно притягивают внимание злоумышленников: от подделки билетов до атак на инфраструктуру вещания. И, как показывает этот случай, слабым местом оказывается не защищённый эфирный тракт, а обычная веб-форма регистрации, о которой при подготовке к турниру думают в последнюю очередь.