По време на атаката Meow са изтрити около 4000 публично достъпни БД Elasticsearch и MongoDB.

Атаката «Meow», по време на която неизвестни злосторници унищожават данни в публично достъпни незашитени инсталации на Elasticsearch и MongoDB. Отделни случаи на изтриване (в общата сума около 3% от всички жертви) също са регистрирани за незашитени бази данни на база Apache Cassandra, CouchDB, Redis, Hadoop и Apache ZooKeeper. Атаката се извършва чрез бот, който преглежда стандартни мрежови портове на СУБД. Изучаването на атаката на подменен honeypot-сървър показа, че свързването на бота се осъществява се осъществява през ProtonVPN. Ако на 22 юли бяха регистрирани около 1000 отдалечени бази данни, то на 23 юли броят на засегнатите системи се увеличи намалява до около 2500, а вчера надвишава достигна 3800, но днес намаля до 3750.

Причината за възникването на проблемите е отварянето на публичен достъп до базите данни без подходяща настройка на автентикацията. Поради грешка или небрежност обработчикът на заявките е прикрепен не към вътрешния адрес 127.0.0.1 (localhost), а към всички мрежови интерфейси, включително външния. В MongoDB такова поведение се улеснява от примера с настройките, предлагани по подразбиране, а в Elasticsearch до пускането в 6.8 бесплатната версия изобщо не се поддържаха средства за разграничение на достъпа.

Показателна история е VPN-провайдерът UFO, при който беше открита публично достъпна база Elasticsearch с размер 894GB. Провайдерът се позиционираше като грижещ се за приватността на потребителите и неподдържащ лога. Въпреки това, в указаната база присъстваха лога, включващи данни за IP адреси, свързване на сесии с времето, метки за местоположение на потребителя, информация за операционната система и устройството на потребителя, списъци с домейни за подмяна на реклама в незашитен HTTP трафик. Освен това, в базата данни имаше пароли за достъп в открит вид и сесийни ключове, позволяващи разшифроване на прихванати сесии.

Провайдерът UFO беше информиран за проблема на 1 юли, но две седмици съобщението остана без отговор и на 14 юли беше изпратено друго запитване до хостинг провайдера, след което на 15 юли базата данни беше защитена. На 20 юли тази база отново се появи в публичен достъп на друг IP. В рамките на няколко часа почти всички данни в базата данни бяха изтрити. Разследването на това изтриване показа, че то е свързано с масова проведена атака, получила името Meow по името на индексите, оставени в базата данни след изтриването. Търсенето чрез услугата Shodan показа, жертвите на изтриването станаха и още няколко стотин сървъра. В момента броят на изтритите БД наближава 4000.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster