Programeri platforme za decentraliziranu razmjenu poruka Matrix najavili su hitno gašenje servera Matrix.org i Riot.im (glavnog klijenta Matrixa) zbog hakovanja infrastrukture projekta. Prvi prekid dogodio se sinoć, nakon čega su serveri vraćeni, a aplikacije obnovljene iz referentnih izvora. Ali prije nekoliko minuta serveri su kompromitovani po drugi put.
Napadači su objavili detaljne informacije na glavnoj stranici projekta konfiguracije servera i dokaz o njihovom posjedovanju baze podataka koja sadrži heševe skoro pet i po miliona korisnika Matrixa. Heš lozinke za vođu projekta Matrix javno je objavljen kao dokaz. Izmijenjeni kod web stranice objavljen je u GitHub repozitoriju napadača (ne u službenom Matrix repozitoriju). Detalji o drugom hakerskom napadu još uvijek nisu poznati.
Nakon početnog hakiranja, Matrix tim je objavio izvještaj koji ukazuje da je do proboja došlo putem ranjivosti u nezakrpljenom Jenkinsovom sistemu za kontinuiranu integraciju. Nakon što su dobili pristup server Iz Jenkinsa, napadači su presreli SSH ključeve i dobili pristup drugim serverima u infrastrukturi. Izvorni kod i paketi navodno nisu pogođeni napadom. Napad također nije utjecao na Modular.im servere. Međutim, napadači su dobili pristup glavnom sistemu za upravljanje bazama podataka, koji sadrži nešifrirane poruke, tokene za pristup i heševe lozinki.
Svi korisnici su dobili instrukcije da promijene svoje lozinke. Ali u procesu promjene lozinki u glavnom Riot klijentu, korisnici su se suočili s nestankom datoteka s rezervnim kopijama ključeva za vraćanje šifrirane korespondencije i nemogućnošću pristupa povijesti prošlih poruka.
Podsjetimo, platforma za organiziranje decentralizirane komunikacije Matrix je predstavljena kao projekt koji koristi otvorene standarde i veliku pažnju posvećuje osiguranju sigurnosti i privatnosti korisnika. Matrix pruža end-to-end enkripciju baziranu na dokazanom algoritmu Signal, podržava pretragu i neograničeno gledanje historije korespondencije, može se koristiti za prijenos datoteka, slanje obavještenja, procjenu prisutnosti programera na mreži, organiziranje telekonferencija, upućivanje glasovnih i video poziva. Takođe podržava napredne funkcije kao što su obaveštenja o kucanju, potvrda čitanja, push obaveštenja i pretraga na strani servera, sinhronizacija istorije i statusa klijenta, različite opcije identifikatora (e-mail, broj telefona, Facebook nalog, itd.).
izvor: opennet.ru
