Retailer Orvis.com Leaked Hundreds of Internal Passwords on Pastebin

Orvis, a Vermont-based retailer that specializes in high-end fly fishing equipment and other sporting goods, leaked hundreds of internal passwords on Pastebin.com for several weeks last month, exposing credentials the company used to manage everything from firewalls and routers to administrator accounts and database servers, KrebsOnSecurity has learned. Orvis says the exposure was inadvertent, and that many of the credentials were already expired.

Based in Sunderland, VT. and founded in 1856, privately-held Orvis is the oldest mail-order retailer in the United States. The company has approximately 1,700 employees, 69 retail stores and 10 outlets in the US, and 18 retail stores in the UK.

In late October, this author received a tip from Wisconsin-based security firm Hold Security that a file containing a staggering number of internal usernames and passwords for Orvis had been posted to Pastebin.

Reached for comment about the source of the document, Orvis spokesperson Tucker Kimball said it was only available for a day before the company had it removed from Pastebin.

“The file contains old credentials, so many of the devices associated with the credentials are decommissioned and we took steps to address the remaining ones,” Kimball said. “We are leveraging our existing security tools to conduct an investigation to determine how this occurred.”

However, according to Hold Security founder Alex Holden, this enormous passwords file was actually posted to Pastebin on two separate occasions last month, the first being on Oct. 4, and the second Oct. 22. That finding was corroborated by 4iq.com, a company that aggregates information from leaked databases online.

Orvis did not respond to follow-up requests for comment via phone and email; the last two email messages sent by KrebsOnSecurity to Orvis were returned simply as “blocked.”

It’s not unusual for employees or contractors to post bits of sensitive data to public sites like Pastebin and Github, but the credentials file apparently published by someone working at or for Orvis is by far the most extreme example I’ve ever witnessed.

For instance, included in the Pastebin files from Orvis were plaintext usernames and passwords for just about every kind of online service or security product the company has used, including:

-Antivirus engines
-Data backup services
-Multiple firewall products
-Linux servers
-Cisco routers
-Netflow data
-Call recording services
-DNS controls
-Orvis wireless networks (public and private)
-Employee wireless phone services
-Oracle database servers
-Microsoft 365 services
-Microsoft Active Directory accounts and passwords
-Battery backup systems
-Security cameras
-Encryption certificates
-Mobile payment services
-Door and Alarm Codes
-FTP credentials
-Apple ID credentials
-Door controllers

By all accounts, this was a comprehensive goof: The Orvis credentials file even contained the combination to a locked safe in the company’ server room.

The only clue about the source of the Orvis password file is a notation at the top of the document that reads “VT Technical Services.”

Holden said this particular exposure also highlights the issue with third parties, as the issue most likely originated not from Orvis staff itself.

“This is a continuously growing trend of exposures created not by the victims but for those that they consider to be trusted partners,” Holden said.

It’s fairly remarkable that a company can spend millions on all the security technology under the sun and have all of it potentially undermined by one ill-advised post to Pastebin, but that is certainly the reality we live in today.

Long gone are the days when one could post something for a few hours to a public document hosting service and expect nobody to notice when it’s taken down. Today there are a number of third-party services that regularly index and preserve such postings, regardless of how ephemeral those postings may be.

“Pastebin and other similar repositories are constantly being monitored and any data put out there will be preserved no matter how brief the posting is,” Holden said. “In the current threat landscape, we see data exposures nearly as often as we see data breaches. These exposures vary in scope and impact, and this particular one is as bad as they come without specific data exposures.”

If you’re responsible for securing your organization’s environment, it would be an excellent idea to create some tools for monitoring for your domains and brands at Pastebin, Github and other sites where employees sometimes publish sensitive corporate data, inadvertently or otherwise. There are many ways to do this; here’s one example.

Have you built such monitoring tools for your organization or employer? If so, please feel free to sound off about your approach in the comments below.

from Krebs on Security https://ift.tt/32y7C17
via IFTTT

Los juegos disponibles en Stadia desde el día de su lanzamiento, y los que llegarán antes de acabar el año

El 19 de noviembre tenemos una de las citas más importantes del año con Google: tras una larga espera, Google Stadia por fin estará disponible, en primer lugar para aquellos que reservaron la edición Founders. Google ya está allanando el terreno para la llegada de su plataforma de videojuegos en streaming, y tras lanzar la app oficial de Stadia para móviles, la compañía ha anunciado ahora la lista completa de

Entra en Andro4all para leer el artículo completo

Puedes unirte a nosotros en Twitter, Facebook o en Google+

¡Suscríbete a nuestro canal de YouTube!

Publicado recientemente en Andro4all

La entrada Los juegos disponibles en Stadia desde el día de su lanzamiento, y los que llegarán antes de acabar el año se publicó primero en Andro4all.

from Andro4all https://ift.tt/2KbTfcn
via IFTTT

58 apps y juegos en oferta en Google Play Store: aprovecha los descuentos mientras duren

El conocido como “Día de los solteros” u 11 del 11 también ha llegado a Google Play. Un lunes más, desarrolladores de todo el mundo nos ofrecen la posibilidad de conseguir algunas de sus mejores creaciones al mejor precio, gracias a una nueva colección de ofertas en apps y juegos para Android que hoy seleccionamos. Ni que decir tiene que, como en otras ocasiones, la duración de las ofertas está

Entra en Andro4all para leer el artículo completo

Puedes unirte a nosotros en Twitter, Facebook o en Google+

¡Suscríbete a nuestro canal de YouTube!

Publicado recientemente en Andro4all

La entrada 58 apps y juegos en oferta en Google Play Store: aprovecha los descuentos mientras duren se publicó primero en Andro4all.

from Andro4all https://ift.tt/2KctRTI
via IFTTT

11.11 Lo mejor de Amazfit en oferta para el día de los solteros

El 11.11 ya está aquí como paso previo al Black Friday, y las tiendas online están echando humo ahora mismo con las ofertas. Y, como ya te hemos enseñado las ofertas de móviles más atractivas de este día del soltero, ahora te vamos a enseñar cuáles son las mejores rebajas en dispositivos Amazfit. Y es que, los smartwatches de esta compañía, filial de Xiaomi, cuentan con una muy buena calidad,

Entra en Andro4all para leer el artículo completo

Puedes unirte a nosotros en Twitter, Facebook o en Google+

¡Suscríbete a nuestro canal de YouTube!

Publicado recientemente en Andro4all

La entrada 11.11 Lo mejor de Amazfit en oferta para el día de los solteros se publicó primero en Andro4all.

from Andro4all https://ift.tt/2NAniMU
via IFTTT

La versión estable de MIUI 11 incluye por fin cajón de aplicaciones en su launcher

En verano de este año, Xiaomi decidió probar a incluir un cajón de apps en la versión alpha de su launcher para móviles basados en MIUI, en un movimiento que fue bien recibido por una buena parte del público, sobre todo aquella acostumbrada a utilizar dispositivos de otros fabricantes, cuyo software se encuentra lejos de los cánones del sistema operativo de Xiaomi. Tan buena parece haber sido la acogida de

Entra en Andro4all para leer el artículo completo

Puedes unirte a nosotros en Twitter, Facebook o en Google+

¡Suscríbete a nuestro canal de YouTube!

Publicado recientemente en Andro4all

La entrada La versión estable de MIUI 11 incluye por fin cajón de aplicaciones en su launcher se publicó primero en Andro4all.

from Andro4all https://ift.tt/2O5PSVo
via IFTTT

El nuevo Samsung Galaxy W20 5G se deja ver en TENAA, y confirma una de las teorías más sonadas

El Samsung Galaxy Fold llegó recientemente a España tras sufrir una renovación en su diseño. Con su recién desembarco en el mercado y tras haber cosechado unas buenas ventas, la compañía surcoreana quiere vender más plegables en 2020, y el primero en llegara será el Samsung Galaxy W20 5G. El nuevo Samsung Galaxy W20 5G se ha dejado ver en TENAA, confirmando una de las teorías más sonadas. Finalmente se

Entra en Andro4all para leer el artículo completo

Puedes unirte a nosotros en Twitter, Facebook o en Google+

¡Suscríbete a nuestro canal de YouTube!

Publicado recientemente en Andro4all

La entrada El nuevo Samsung Galaxy W20 5G se deja ver en TENAA, y confirma una de las teorías más sonadas se publicó primero en Andro4all.

from Andro4all https://ift.tt/34Nr9vU
via IFTTT

11.11 En GearBest tienes los móviles y smartwatches más vendidos del mes a precio de risa

Gearbest, como muchas otras tiendas chinas, está sacando una gran cantidad de ofertas con motivo del 11.11, el día del soltero, en el que las rebajas se cuentan a pares, y que es una de las mejores ocasiones de todo el año para hacer compras en productos tecnológicos. Ahora, en Gearbest, podemos encontrar los productos más vendidos de esta semana también rebajados con motivo del día del soltero, entre los

Entra en Andro4all para leer el artículo completo

Puedes unirte a nosotros en Twitter, Facebook o en Google+

¡Suscríbete a nuestro canal de YouTube!

Publicado recientemente en Andro4all

La entrada 11.11 En GearBest tienes los móviles y smartwatches más vendidos del mes a precio de risa se publicó primero en Andro4all.

from Andro4all https://ift.tt/32yIvej
via IFTTT