Kompania Consensys ka njoftuar se një kontraktor, i angazhuar përmes një ofruesi të palës së tretë, ka pasur qasje në kodin e MetaMask-it nga data 9 mars deri në prill, kur kompania ndërpreu këtë qasje. Consensys e ka identifikuar personin në fjalë si të lidhur me Korenë e Veriut.
Matt Corva, avokati i përgjithshëm i Consensys, deklaroi se kompania e identifikoi kërcënimin, ndërpreu qasjen, nisi një hetim të plotë dhe njoftoi organet e rendit. Sipas hetimeve të brendshme, nuk është konstatuar asnjë përvetësim i aseteve apo të dhënave, as vendosje e kodit keqbërës, dhe as ndonjë ndikim në sigurinë e përdoruesve.
Raportimet e brendshme tregojnë se në prill u lëshua një urdhër për pezullimin e të gjitha publikimeve të produkteve deri në përfundim të hetimit, ndërsa stafit iu kërkua të mos ndërvepronte me konsulentin. Corva e përshkroi marrëdhënien me ofruesin e shërbimit si të besueshme, por shtoi se Consensys ka rishikuar praktikat e saj për palët e treta, duke siguruar që standardet e rrepta që zbatohen për punonjësit të mbulojnë tashmë edhe marrëdhëniet e jashtme.
Udhëzimet e sigurisë së MetaMask-it rekomandojnë verifikimin e dokumenteve, intervista të shumta, autentifikim përmes pajisjeve hardware, verifikim të vendndodhjes dhe kufizime të qasjes në sisteme kritike.
FBI-ja dhe Qendra Kombëtare e Sigurisë Kibernetike e Mbretërisë së Bashkuar (NCSC) kanë paralajmëruar më parë se punonjësit e IT-së nga Koreja e Veriut mund të përdorin qasjen në rrjetet e kompanive për të kopjuar depozitat e kodit.
Ekspertët theksojnë se qasja e kontraktorëve duhet të trajtohet si vazhdimisht e kushtëzuar. Kjo përfshin rishikimin e çdo ndryshimi në kod përpara publikimit, përdorimin e kredencialeve të mbrojtura me pajisje hardware dhe revokimin e shpejtë të qasjes kur ajo nuk është më e nevojshme.
Burimi: cryptoslate.com
