Регистраторът APNIC, отговорен за разпределението на IP адреси в Азиатско-Тихоокеанския регион, съобщи за инцидент, в резултат на който SQL дъмпът на услугата Whois е станал публично достъпен, включващ конфиденциални данни и хешове на пароли. Забележително е, че това не е първата злоупотреба с лични данни в APNIC — през 2017 година базата Whois вече бе достъпна публично и също поради небрежност на персонала.
В процеса на внедряване на поддръжка за RDAP протокола, който е призван да замени протокола WHOIS, служителите на APNIC поставиха SQL дъмп на базата данни, използвана в услугата Whois, в облачно хранилище на Google Cloud, но не ограничиха достъпа до него. Поради грешка в настройките SQL дъмпът беше достъпен публично в продължение на три месеца, а фактът стана известен едва на 4 юни, когато един от независимите изследователи по сигурността обърна внимание на проблема и уведоми регистратора.
В SQL дъмпа присъстваха атрибути „auth“, съдържащи хешове на пароли за промяна на обектите Maintainer и Incident Response Team (IRT), а също така и някои конфиденциални данни за клиенти, които не се извеждат в Whois при обичайни запитвания (обикновено става въпрос за допълнителни контактни данни и бележки за потребителя). В случай на възстановяване на паролите, атакуващите биха могли да променят съдържанието на полетата с параметрите на собствениците на блокове IP адреса в Whois. Обектът Maintainer определя лицето, отговорно за промяната на групата записи, свързани чрез атрибута „mnt-by“, а обектът IRT съдържа контактни данни на администраторите, отговарящи на уведомления за проблеми. Информация за прилагания алгоритъм за хеширане на паролите не се предоставя, но през 2017 година за хеширане се използваха остарели алгоритми MD5 и CRYPT-PW (8-символни пароли с хешове на базата на функцията UNIX crypt).
След идентифицирането на инцидента APNIC иницира сброс на паролите за обектите в Whois. От страна на APNIC не са установени признаци за нелегитимни действия, но няма гаранции, че данните не са попаднали в ръцете на злонамерени лица, тъй като липсват пълни логове за достъп до файловете в Google Cloud. Както и след предишния инцидент, APNIC обеща да проведе ревизия и да внесе промени в технологичните процеси, за да предотврати подобни изтичания в бъдеще.
Източник: opennet.ru
