Публикувани са нови детайли относно пробива на инфраструктурата на децентрализираната платформа за обмен на съобщения Matrix, за който беше съобщено сутринта. Проблемният елемент, през който атакуващите проникнаха, беше системата за непрекъсната интеграция Jenkins, която беше пробита на 13 март. След това на сървъра с Jenkins беше прихванат пренасочен SSH-агент при входа на един от админите и на 4 април атакуващите получиха достъп до други сървъри на инфраструктурата.
При втория атака сайтът matrix.org беше пренасочен към друг сървър (matrixnotorg.github.io) чрез промяна на DNS параметрите, използвайки прихванатия при първата атака ключ за API на системата за доставка на съдържание Cloudflare. При повторното изграждане на съдържанието сървъри след първия пробив администраторите на Matrix обновиха само новите лични ключове и пропуснаха обновлението на ключа за Cloudflare.
По време на втората атака сървърите на Matrix останаха непокътнати, промените се ограничаваха само до замяната на адресите в DNS. В случай, че потребителят вече е сменил паролата след първата атака, втори път не е необходимо да я сменя. Но ако паролата все още не е променена, тя трябва да бъде обновена възможно най-скоро, тъй като изтичането на базата с хешовете на паролите е потвърдено. В момента се планира инициране на процеса на принудително нулиране на паролата при следващото влизане.
Освен изтичането на пароли, също е потвърдено, че GPG-ключовете, използвани за формиране на цифрови подписи на пакети в Debian-репозиторият Synapse и релизите Riot/Web, са попаднали в ръцете на атакуващите. Ключовете бяха защитени с парола. В момента ключовете вече са отзовани. Ключовете бяха прихванати на 4 април, но оттогава не бяха освободени актуализации на Synapse, но имаше релиз на клиента Riot/Web 1.0.7, (предварителната проверка показа, че той не е бил компрометиран).
Атакуващият публикува серия отчети с подробности за атаката в GitHub, но те бяха изтрити. Въпреки това, в архива отчетите са запазени.
Източник: opennet.ru
