Разработчиците на платформата за децентрализирано съобщение Matrix обявиха спешно спиране на сървърите Matrix.org и Riot.im (основният клиент на Matrix) поради хакерска атака срещу инфраструктурата на проекта. Първото спиране се случи снощи, след което работата на сървърите беше възстановена, а приложенията пресъздаденo от оригиналните изходни кодове. Но преди няколко минути сървърите отново бяха компрометирани.
Атакуващите публикуваха на главната страница на проекта подробна информация за конфигурация на сървъра и данни за наличието на база данни с хешове на почти пет и половина милиона потребители на Matrix. Като доказателство в открит достъп е публикуван хешът на паролата на лидера на проекта Matrix. Промененият код на уебсайта е публикуван в репозиторито на атакуващите в GitHub (не в официалното репозиторио на matrix). Подробности за второто хакване засега липсват.
След първото хакване екипът на Matrix публикува доклад, в който е посочено, че хакването е извършено чрез уязвимост в неновата система за непрекъсната интеграция Jenkins. След получаването на достъп до сървъра Jenkins атакуващите прихванали SSH ключовете и получили възможност за достъп до други сървъри на инфраструктурата. Беше заявено, че изходният код и пакетите не са пострадали в резултат на атаката. Атаката също не е засегнала сървърите на Modular.im. Но атакуващите успели да получат достъп до основната база данни, в която се намират и незашифровани съобщения, токени за достъп и хешове на пароли.
На всички потребители беше предписано да сменят паролите си. Но по време на смяната на паролите в основния клиент Riot, потребителите се сблъскали с изчезване на файлове с резервни копия на ключовете за възстановяване на шифрованата кореспонденция и невъзможност за достъп до историята с предишни съобщения.
Напомняме, че платформата за организиране на децентрализирани комуникации Matrix се представя като проект, който използва отворени стандарти и акцентира на осигуряване на сигурност и поверителност на потребителите. Matrix предлага крайно (end-to-end) криптиране, базирано на проверен алгоритъм Signal, поддържа търсене и неограничен достъп до история на кореспонденцията, може да се използва за предаване на файлове, изпращане на уведомления, оценка на присъствието на разработчика онлайн, организиране на телеконференции и осъществяване на гласови и видео повиквания. Поддържат се също разширени функции като уведомления за писане, потвърждение за прочитане, push-уведомления и търсене на сървъра, синхронизиране на историята и състоянието на клиентите, различни варианти на идентификатори (имейл, телефонен номер, Facebook профил и др.).
Източник: opennet.ru
