Das Unternehmen Cloudflare hat Informationen über den Hack eines seiner Server veröffentlicht.

Das Unternehmen Cloudflare, das ein Content Delivery Network betreibt und etwa 20 % des Internetverkehrs bedient, hat einen Bericht über den Hack eines Servers in seiner Infrastruktur veröffentlicht. Auf diesem Server liefen die interne Wiki-Seite auf Basis der Atlassian Confluence Plattform, das Fehlerverfolgungssystem Atlassian Jira und das Versionsverwaltungssystem Bitbucket. Die Analyse zeigte, dass der Angreifer Zugriff auf den Server erhalten konnte, indem er Tokens aus dem Oktober-Hack des Unternehmens Okta nutzte, der zu einer Tokens-Leakage führte.

Nach der Veröffentlichung von Informationen über den Okta-Hack im Herbst leitete die Firma Cloudflare ein Update der über Okta-Dienste verwendeten Anmeldedaten, Schlüssel und Tokens ein. Dabei stellte sich heraus, dass ein Token und drei Konten (von mehreren tausend), die infolge des Okta-Hacks kompromittiert wurden, nicht ersetzt worden waren und weiterhin aktiv waren, was der Angreifer ausnutzte. Diese Anmeldedaten galten als ungenutzt, ermöglichten jedoch den Zugriff auf die Atlassian-Plattform, das Code-Management-System Bitbucket, eine SaaS-Anwendung mit administrativem Zugriff auf die Umgebung von Atlassian Jira und auf eine AWS-Umgebung, die das Cloudflare Apps-Verzeichnis bedient, jedoch keinen Zugang zur CDN-Infrastruktur hatte und keine sensiblen Daten speicherte.

Der Vorfall hatte keine Auswirkungen auf die Daten und Systeme der Cloudflare-Nutzer. Eine durchgeführte Prüfung ergab, dass der Angriff auf Systeme mit Atlassian-Produkten beschränkt war und sich nicht auf andere ausbreitete. Server, dank der Implementierung eines Zero Trust-Modells und der Isolierung von Infrastrukturteilen bei Cloudflare.

Am 23. November wurde ein Angriff auf den Cloudflare-Server festgestellt, und die ersten Spuren eines unbefugten Zugriffs auf das Wiki und das Fehlerverfolgungssystem wurden am 14. November erkannt. Am 22. November wurde ein Hintertür durch den Angreifer eingerichtet, um dauerhaften Zugriff zu erhalten, erstellt mit ScriptRunner für Jira. Am selben Tag erhielt der Angreifer Zugriff auf das Quellverwaltungssystem, das die Atlassian Bitbucket-Plattform nutzte. Danach wurden Verbindungen zur Konsole Server, die für den Zugriff auf das noch nicht in Betrieb genommene Rechenzentrum in Brasilien verwendet wurde, versucht, aber alle Verbindungsversuche scheiterten.

Anscheinend beschränkten sich die Aktivitäten des Angreifers auf die Untersuchung der Architektur des Content Delivery Networks und die Suche nach Schwachstellen. Während seiner Tätigkeit verwendete der Angreifer eine wikibasierte Suche mit Schlüsselwörtern, die mit remote access, secrets, openconnect, cloudflared und tokens in Verbindung standen. Es wurden 202 Wiki-Seiten (von 194100) und 36 Probleme (von 2059357) im Zusammenhang mit dem Management von Schwachstellenbeseitigung und Schlüsselrotation registriert. Außerdem wurden 120 Repositories mit Code (von 11904) heruntergeladen, von denen die meisten mit Backup, Konfiguration und Management von CDNs, Identifizierungssystemen, remote access und Nutzung der Plattformen Terraform und Kubernetes in Verbindung standen. In einigen der Repositories waren im Code hinterlassene verschlüsselte Schlüssel vorhanden, die unmittelbar nach dem Vorfall ersetzt wurden, trotz der Verwendung sicherer Verschlüsselungsmethoden.

Quelle: opennet.ru

Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Servern 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Servern | ProHoster