Das Unternehmen Cloudflare hat Informationen über den Hack eines seiner Server veröffentlicht.

Das Unternehmen Cloudflare, das ein Content Delivery Network bereitstellt und etwa 20 % des Internetverkehrs bedient, hat einen Bericht über die Kompromittierung eines seiner Server in seiner Infrastruktur veröffentlicht, auf dem ein interner Wiki-Service auf der Basis der Atlassian Confluence-Plattform, das Fehlerverfolgungssystem Atlassian Jira und das Code-Management-System Bitbucket betrieben wurden. Die Untersuchung ergab, dass der Angreifer Zugang zum Server erlangte, indem er Tokens nutzte, die im Zuge des Oktober-Hacks bei Okta, der zur Leckage von Zugriffstokens führte, erlangt wurden.

Nach der im Herbst bekannt gewordenen Information über den Hack bei Okta hat Cloudflare den Prozess zur Aktualisierung von über die Okta-Dienste verwendeten Anmeldeinformationen, Schlüsseln und Token initiiert. Es stellte sich jedoch heraus, dass ein Token und drei Benutzerkonten (von mehreren Tausend), die aufgrund des Hacks bei Okta kompromittiert wurden, nicht ersetzt wurden und weiterhin aktiv waren, was der Angreifer ausnutzte. Die angegebenen Anmeldeinformationen wurden als ungenutzt betrachtet, ermöglichten jedoch tatsächlich den Zugriff auf die Atlassian-Plattform, das Code-Management-System Bitbucket, eine SaaS-Anwendung mit administrativem Zugang zur Umgebung von Atlassian Jira und einer AWS-Umgebung, die das Cloudflare Apps-Katalog bediente, jedoch keinen Zugang zur CDN-Infrastruktur hatte und keine sensiblen Daten speicherte.

Der Vorfall hatte keine Auswirkungen auf die Daten und Systeme der Cloudflare-Nutzer. Ein durchgeführter Audit ergab, dass der Angriff auf Systeme mit Atlassian-Produkten beschränkt war und sich nicht auf andere erstreckte Server, dank der Anwendung des Zero-Trust-Modells und der Isolation von Teilen der Infrastruktur bei Cloudflare.

Die Kompromittierung des Cloudflare-Servers wurde am 23. November festgestellt, während die ersten Spuren des unbefugten Zugriffs auf das Wiki und das Fehlerverfolgungssystem am 14. November dokumentiert wurden. Am 22. November wurde durch den Angreifer ein Backdoor eingerichtet, um dauerhaften Zugriff zu erhalten, erstellt mit ScriptRunner für Jira. Am selben Tag erhielt der Angreifer Zugang zum Versionskontrollsystem, das die Atlassian Bitbucket-Plattform verwendete. Danach wurden Verbindungen zur Konsole versucht zu einem Server, die für den Zugang zu einem noch nicht in Betrieb genommenen Rechenzentrum in Brasilien verwendet wurde, jedoch waren alle Verbindungsversuche erfolglos.

Anscheinend beschränkten sich die Aktivitäten des Angreifers auf das Studium der Architektur des Content Delivery Networks und die Suche nach Schwachstellen. Im Verlauf seiner Aktivitäten nutzte der Angreifer die Suche in Wiki nach Schlüsselwörtern, die mit Fernzugriff, Geheimnissen, openconnect, cloudflared und Tokens in Verbindung stehen. Es wurde festgestellt, dass der Angreifer 202 Wiki-Seiten (von 194100) und 36 Problemberichte (von 2059357) im Zusammenhang mit dem Management von Schwachstellenbehebung und Schlüsselrotation geöffnet hat. Außerdem wurden 120 Repositories mit Code (von 11904) heruntergeladen, die überwiegend mit Backup, Konfiguration und Verwaltung von CDN, Identifikationssystemen, Fernzugriff sowie der Nutzung der Plattformen Terraform und Kubernetes in Verbindung stehen. In einigen der Repositories waren verschlüsselte Schlüssel im Code hinterlegt, die sofort nach dem Vorfall ausgetauscht wurden, trotz der Verwendung zuverlässiger Verschlüsselungsmethoden.

Quelle: opennet.ru

60GB SSD 8Gb DDR4