Атаката «», при която неизвестни злонамерени лица унищожават данни в публично достъпни незащитени инсталации на Elasticsearch и MongoDB. Единични случаи на изтриване (общо около 3% от всички жертви) също са регистрирани за незащитени бази данни на основата на Apache Cassandra, CouchDB, Redis, Hadoop и Apache ZooKeeper. Атаката се осъществява чрез бот, който пробива стандартните мрежови портове на СУБД. Проучването на атаката на фалшив honeypot-сървър показа, че свързването на бота е станало чрез ProtonVPN. Ако на 22 юли бяха регистрирани около 1000 отдалечени бази данни, то на 23 юли броят на засегнатите системи нараснал до около 2500, а вчера достигна 3800, но днес спадна до 3750.
Причината за появата на проблемите е отварянето на публичен достъп до базите данни без подходяща настройка на автентикацията. Поради грешка или небрежност, обработчикът на запитвания е свързан не с вътрешния адрес 127.0.0.1 (localhost), а с всички мрежови интерфейси, включително външния. В MongoDB такова поведение е улеснено от примера на настройките, предлагани по подразбиране, а в Elasticsearch до пускането в безплатната версия изобщо не се поддържаха средства за разграничаване на достъпа.
Забележителна с VPN-провайдера UFO, при който беше открита публично достъпна база Elasticsearch с размер 894ГБ. Провайдерът позиционираше себе си като загрижен за поверителността на потребителите и не водещ логове. Въпреки заявлението, в откритата база присъстваха логове, включващи информация за IP адресите, свързване на сесиите с време, етикети за местоположение на потребителя, информация за операционната система и устройството на потребителя, списъци с домейни за вмъкване на реклама в незащитен HTTP трафик. Освен това, в базата данни присъстваха пароли за достъп в отворен вид и сесийни ключове, позволяващи разшифроване на прихванати сесии.
Провайдерът UFO беше информиран за проблема на 1 юли, но две седмици съобщението остана без отговор и на 14 юли беше изпратено друго запитване до хостинг провайдера, след което на 15 юли базата данни беше защитена. На 20 юли тази база данни отново избухна в публичен достъп на друг IP. В рамките на часове почти всички данни в базата данни бяха изтрити. Разследването на това изтриване показа, че то е свързано с масова атака, получила името Meow по името на индексите, оставени в базата данни след изтриване. Търсенето чрез услугата Shodan , жертвите на изтриването станаха още няколко стотин сървъра. В момента броят на изтритите БД наближава 4000.
Източник: opennet.ru
