Hackování infrastruktury matrix.org

[: ru]

Vývojáři platformy pro decentralizované zasílání zpráv Matrix oznámil o nouzovém vypnutí serverů matrix.org и riot.im (hlavní klient Matrixu) kvůli hacknutí infrastruktury projektu. První výpadek se odehrál včera večer, po kterém byly servery nedostupné obnovenaa aplikace jsou přestavěny z referenčních zdrojů. Ale před pár minutami byly servery kompromitován podruhé.

Útočníci umístěna na hlavní stránka projektu podrobné informace o konfiguraci serveru a údaje o přítomnosti databáze s hashe téměř pěti a půl milionů uživatelů Matrixu. Jako důkaz je veřejně dostupný hash hesla vedoucího projektu Matrix. Změněn kód webu vyslán v úložišti GitHub útočníků (nikoli v oficiálním úložišti matric). Podrobnosti o druhém dosavadním hacku Nejsou k dispozici žádné.

Po prvním hacku týmu Matrix byl zveřejněn zpráva, což naznačuje, že hack byl spáchán prostřednictvím chyby zabezpečení v neaktualizovaném systému kontinuální integrace Jenkins. Poté, co získali přístup k serveru Jenkins, útočníci zachytili klíče SSH a byli schopni přistupovat k dalším serverům infrastruktury. Bylo uvedeno, že zdrojový kód a balíčky nebyly útokem ovlivněny. Útok také neovlivnil servery Modular.im. Útočníci ale získali přístup k hlavnímu DBMS, který obsahuje mimo jiné nešifrované zprávy, přístupové tokeny a hashe hesel.

Všichni uživatelé byli instruováni, aby si změnili svá hesla. Ale během procesu změny hesel v hlavním klientovi Riot, uživatelé tváří v tvář se ztrátou souborů se záložními kopiemi klíčů pro obnovu šifrované korespondence a nemožností přístupu k historii minulých zpráv.

Připomeňme, že platforma pro organizaci decentralizované komunikace Matice je prezentován jako projekt, který využívá otevřené standardy a věnuje velkou pozornost zajištění bezpečnosti a soukromí uživatelů. Matrix poskytuje end-to-end šifrování založené na vlastním protokolu, včetně algoritmu Double Ratchet (také používaného jako součást protokolu Signal), podporuje vyhledávání a neomezené prohlížení historie korespondence, lze jej použít k přenosu souborů, odesílání upozornění, vyhodnocování přítomnost vývojáře online, organizování telekonferencí, uskutečňování hlasových hovorů a videohovorů. Podporuje také pokročilé funkce, jako jsou upozornění na psaní, potvrzení přečtení, upozornění push a vyhledávání na straně serveru, synchronizace historie a stavu klienta, různé možnosti identifikátorů (e-mail, telefonní číslo, účet na Facebooku atd.).

Dodatek: Опубликовано pokračoval popisem druhého hacku, informacemi o úniku PGP klíčů a přehledem bezpečnostních problémů, které k hacku vedly.

Zdrojopennet.ru

[En]

Vývojáři platformy pro decentralizované zasílání zpráv Matrix oznámil o nouzovém vypnutí serverů matrix.org и riot.im (hlavní klient Matrixu) kvůli hacknutí infrastruktury projektu. První výpadek se odehrál včera večer, po kterém byly servery nedostupné obnovenaa aplikace jsou přestavěny z referenčních zdrojů. Ale před pár minutami byly servery kompromitován podruhé.

Útočníci umístěna na hlavní stránka projektu podrobné informace o konfiguraci serveru a údaje o přítomnosti databáze s hashe téměř pěti a půl milionů uživatelů Matrixu. Jako důkaz je veřejně dostupný hash hesla vedoucího projektu Matrix. Změněn kód webu vyslán v úložišti GitHub útočníků (nikoli v oficiálním úložišti matric). Podrobnosti o druhém dosavadním hacku Nejsou k dispozici žádné.

Po prvním hacku týmu Matrix byl zveřejněn zpráva, což naznačuje, že hack byl spáchán prostřednictvím chyby zabezpečení v neaktualizovaném systému kontinuální integrace Jenkins. Poté, co získali přístup k serveru Jenkins, útočníci zachytili klíče SSH a byli schopni přistupovat k dalším serverům infrastruktury. Bylo uvedeno, že zdrojový kód a balíčky nebyly útokem ovlivněny. Útok také neovlivnil servery Modular.im. Útočníci ale získali přístup k hlavnímu DBMS, který obsahuje mimo jiné nešifrované zprávy, přístupové tokeny a hashe hesel.

Všichni uživatelé byli instruováni, aby si změnili svá hesla. Ale během procesu změny hesel v hlavním klientovi Riot, uživatelé tváří v tvář se ztrátou souborů se záložními kopiemi klíčů pro obnovu šifrované korespondence a nemožností přístupu k historii minulých zpráv.

Připomeňme, že platforma pro organizaci decentralizované komunikace Matice je prezentován jako projekt, který využívá otevřené standardy a věnuje velkou pozornost zajištění bezpečnosti a soukromí uživatelů. Matrix poskytuje end-to-end šifrování založené na vlastním protokolu, včetně algoritmu Double Ratchet (také používaného jako součást protokolu Signal), podporuje vyhledávání a neomezené prohlížení historie korespondence, lze jej použít k přenosu souborů, odesílání upozornění, vyhodnocování přítomnost vývojáře online, organizování telekonferencí, uskutečňování hlasových hovorů a videohovorů. Podporuje také pokročilé funkce, jako jsou upozornění na psaní, potvrzení přečtení, upozornění push a vyhledávání na straně serveru, synchronizace historie a stavu klienta, různé možnosti identifikátorů (e-mail, telefonní číslo, účet na Facebooku atd.).

Dodatek: Опубликовано pokračoval popisem druhého hacku, informacemi o úniku PGP klíčů a přehledem bezpečnostních problémů, které k hacku vedly.

Zdroj: opennet.ru

[:]

Přidat komentář