Logotipo IT Forum
IT Forum Instituto Itaqui Distrito Itaqui IT Invest
IT Forum - A Comunidade de Tecnologia se Encontra Aqui
  • Todas as notícias
  • Negócios
  • Liderança
  • CIO
  • Carreira
  • IA
  • Cibersegurança
  • Plataformas
  • ESG
  • Vídeos
  • Nossas colunas
  • Colunistas
  • Pesquisas
  • Prêmios
Revistas
  • IT Forum Líderes
  • Series
  • Histórias da TI
  • Ver todos
  • Todos os eventos
  • IT Forum Trancoso
  • IT Forum Forte
  • IT Forum Mata
  • Sobre o HIT
  • Todos os materiais
Todas as notícias Negócios Liderança CIO Carreira IA Cibersegurança Plataformas ESG Vídeos
Nossas colunas Colunistas
Pesquisas Prêmios
Revistas
Todos os videocasts E agora, TI? Entre Tech IT Forum Líderes Series
Todos os eventos Trancoso
Todos os materiais Todos os materiais
  1. Home
  2. Notícias
  3. Computerworld Brasil
  4. HCL deixou senhas de funcionários e outros dados confidenciais expostos

HCL deixou senhas de funcionários e outros dados confidenciais expostos

Relatórios de projetos de clientes também foram publicados on-line sem autenticação, segundo pesquisa da UpGuard

Publicado:
24/05/2019 às 13:00
Leitura
5 minutos

A gigante de serviços de TI, HCL, deixou as senhas dos funcionários expostas on-line, bem como detalhes de projetos do cliente e outras informações confidenciais, tudo sem qualquer forma de autenticação, revelou uma pesquisa pela consultoria de segurança UpGuard.

Um portal de recursos humanos da HCL publicou novos nomes de funcionários, nomes de usuários e senhas em texto simples. “O material mais sensível estava em um portal de RH e tinha um relatório para novas contratações, e estava sendo claramente usado ativamente”, disse Greg Pollock, vice-presidente de produto da UpGuard, à CSO. “Cinquenta e quatro pessoas foram incorporadas durante o período em que eu encontrei isso”.

Os novos dados de funcionários expostos, diz o relatório da UpGuard, incluem “ID de candidato, nome, número de celular, data de admissão, local de admissão, código SAP recrutador, nome do recrutador, data de criação, nome de usuário, senha em texto simples, status BGV, oferta aceita e um link para o formulário do candidato”.

Essas informações poderiam ter sido usadas por agentes mal-intencionados para acessar os sistemas HCL para obter acesso a outros sistemas confidenciais, ou mesmo assumir o controle da conta de e-mail de um novo funcionário e enviar e-mails de phishing com aparência legítima para outras pessoas da empresa ou para clientes da HCL .

“[Um invasor] pode ter recebido essas senhas e logado como usuário, embora eu não possa testar isso”, diz Pollock, observando que, embora o exame de dados disponíveis publicamente seja legal, o acesso não autorizado seria uma violação da CFAA.

A falta de autenticação expôs a propriedade intelectual (IP) pertencente à HCL e aos seus clientes. O status das implantações de projetos geralmente é um segredo comercial, e os terceirizadores de TI são conhecidos por roubarem os principais talentos de cada um. Simplesmente saber no que a HCL está trabalhando seria uma informação valiosa para qualquer número de concorrentes.

As novas senhas de funcionários, redigidas no relatório do UpGuard, pareciam ser geradas aleatoriamente e com uma complexidade razoável, diz Pollock, mas foram publicadas on-line para todo o mundo ver. “São trabalhadores de TI; não são senhas do Spotify”, diz Pollock. “Estas são as contas de negócios de pessoas que vão continuar a atender os clientes da HCL”.

Um porta-voz da HCL deu à CSO essa declaração a respeito do evento, “A HCL Technologies leva a segurança de dados extremamente a sério. Imediatamente após o conhecimento da questão, agimos e resolvemos rapidamente. Nossa equipe está realizando uma revisão completa para determinar precisamente o que ocorreu e implementar medidas para garantir que isso não aconteça novamente”.

A descoberta desses dados expostos vem na esteira de um grande escândalo na Wipro, concorrente da HCL, cujos sistemas foram hackeados e usados para lançar ataques contra os clientes da Wipro. Ainda não há evidências de que os invasores tenham usado as credenciais de funcionários expostos da HCL para atacar os clientes da própria empresa.

Detalhes do projeto de cliente da HCL também foram expostos

O portal SmartManage da HCL, usado para compartilhar detalhes do projeto com os clientes em tempo real, também foi afetado. Uma lista suspensa do portal inclui uma lista de cerca de 2.000 clientes, muitos deles empresas da Fortune 1000. Além do pesadelo de usabilidade de um menu suspenso de 2.000 itens, os detalhes do projeto expostos incluíam informações confidenciais do cliente, como relatórios internos de análise, relatórios semanais de clientes e relatórios de instalação.

Esses relatórios de projeto oferecem uma visão detalhada do status atual de cada site do cliente, “informações valiosas para um gerente de projeto – ou um possível invasor”, observa o relatório da UpGuard.
Um cliente notável foi o Banco do Estado da Índia (SBI) e seu projeto para implantar e manter uma frota de caixas eletrônicos na Índia conectados usando antenas parabólicas VSAT (Very Small Aperture Terminal). O SmartManage listou cerca de 5.700 “relatórios detalhados de incidentes” para os caixas eletrônicos, bem como “relatórios de tempo de atividade da janela de serviço”.

Os subdomínios da HCL também expuseram nomes e códigos SAP de mais de 2.800 funcionários, incluindo um aplicativo web publicamente disponível, o qual permite aos usuários pesquisar e “desativar” funcionários, embora o UpGuard diga, por motivos legais, que eles não testaram essa funcionalidade.

Uma vitória da GDPR: o trabalho de DPOs

Um ponto brilhante deste incidente foi que a HCL publicou os detalhes de contato de seu encarregado de proteção de dados (DPO) em seu site, tornando fácil para o UpGuard relatar os dados expostos. Embora a HCL nunca tenha respondido ao relatório da UpGuard, os dados não estavam mais disponíveis publicamente 24 horas depois. (A HCL não respondeu às nossas solicitações de comentários).

“É um grande problema para os pesquisadores encontrar alguém para notificar, para que eles tomem providências”, diz Pollock. “Mas a HCL está bem configurada. Alguém está realmente do outro lado das coisas cuidando disso”.

A causa raiz do problema parece ter sido permissões mal gerenciadas em subdomínios da HCL. “As permissões estavam em uma base de página por página, o que é uma maneira muito difícil de gerenciar a segurança”, diz Pollock. “Em vez de ter que acertar uma vez, você precisa acertar todas as vezes”

“E quando as pessoas têm que acertar todas as vezes, elas não acertam”, acrescenta. “Esse foi o caso aqui”.

Seta para cima
Mais lidas
Computerworld Brasil

TIM e Huawei firmam parceria para centro de inovação no Brasil

11 anos atrás

1
Notícias

Edenred Brasil agiliza processos com Robotic Process Automation (RPA)

8 anos atrás

2
CIO

Como a hiperconvergência pode apoiar a gestão do rápido crescimento de dados?

6 anos atrás

3
Notícias

Kassab institui comitês de governança digital e segurança da informação

9 anos atrás

4
Computerworld Brasil

Indra faz oferta pública para aquisição da Tecnocom

10 anos atrás

5
Logo IT Forum
Newsletter
As melhores notícias de tecnologia B2B em primeira mão
Acompanhe todas as novidades diretamente na sua caixa de entrada.
Instagram Linkedin Facebook Tiktok Youtube
1 / 1

Nenhum autor cadastrado para este post.

Notícias relacionadas
Ver mais Seta para direita
Notícias relacionadas
Ver mais Seta para direita
Capital cognitivo híbrido, o próximo capital das organizações
Gestão
Capital cognitivo híbrido, o próximo capital das organizações

Heriton Duarte

4 meses atrás

Dilema da IA está entre escalar produtividade e preservar confiança
Inteligência Artificial
Dilema da IA está entre escalar produtividade e preservar confiança

Déborah Oliveira

4 meses atrás

“O varejo não compete mais por canal, mas por capacidade de movimentar produtos”, diz CIO da Motz
Inteligência Artificial
“O varejo não compete mais por canal, mas por capacidade de movimentar produtos”, diz CIO da Motz

Pamela Sousa

4 meses atrás

Xerox anuncia nova estrutura global para o mercado da Print
Negócios
Xerox anuncia nova estrutura global para o mercado da Print

Redação

4 meses atrás

Conectando a tecnologia e o futuro dos negócios

Insights e inovações para líderes no IT Forum.

Conteúdos

  • Notícias
  • Colunas
  • Pesquisas
  • Series
  • Revistas
  • Videocasts
  • Eventos

Notícias

  • Todas as notícias
  • Negócios
  • Liderança
  • CIO
  • Carreira
  • Inteligência Artificial
  • Cibersegurança
  • Plataformas
  • Sustentabilidade
  • Vídeos

IT Forum

  • Sobre nós
  • Envie seu Release
  • Mídia Kit
  • Contato
  • Expediente
  • Cultura
  • Distrito Itaqui
  • Anuncie
  • Notícias
  • Colunas
  • Pesquisas
  • Series
  • Revistas
  • Videocasts
  • Eventos
  • Todas as notícias
  • Negócios
  • Liderança
  • CIO
  • Carreira
  • Inteligência Artificial
  • Cibersegurança
  • Plataformas
  • Sustentabilidade
  • Vídeos
  • Sobre nós
  • Envie seu Release
  • Mídia Kit
  • Contato
  • Expediente
  • Cultura
  • Distrito Itaqui
  • Anuncie

Logo do IT Forum
Estr. Dr. Yojiro Takaoka, 4601 - Ingahi, Itapevi - SP, 06696-050
Icone Instagram Icone Linkedin Icone Facebook Icone TikTok Icone YouTube
  • Link Política de privacidade
  • Link Fale conosco
  • Link Termos de uso
  • Link Trabalhe conosco
Copyright © 2026 IT FORUM - Todos os Direitos Reservados