Detalles sobre la segunda violación de Matrix. Se han visto comprometidas las claves GPG del proyecto

Se han publicado nuevos detalles sobre la violación de la infraestructura de la plataforma de mensajería descentralizada Matrix, de la que se informó esta mañana. El eslabón problemático que permitía la entrada de los atacantes fue el sistema de integración continua Jenkins, que fue comprometido el 13 de marzo. Luego, en el servidor de Jenkins, se interceptó la entrada de uno de los administradores a través de un agente SSH, y el 4 de abril los atacantes obtuvieron acceso a otros servidores de la infraestructura.

En el segundo ataque, el sitio matrix.org fue redirigido a otro servidor (matrixnotorg.github.io) mediante el cambio de parámetros DNS, utilizando la clave de API del sistema de entrega de contenido Cloudflare, que había sido interceptada en el primer ataque. Al reconstruir el contenido servidores después del primer ataque, los administradores de Matrix solo actualizaron las nuevas claves personales y pasaron por alto la actualización de la clave de Cloudflare.

Durante el segundo ataque, los servidores de Matrix permanecieron intactos, y los cambios se limitaron solo a la sustitución de direcciones en DNS. Si un usuario ya ha cambiado su contraseña después del primer ataque, no es necesario que lo haga de nuevo. Pero si la contraseña aún no se ha cambiado, debe actualizarse lo antes posible, ya que se ha confirmado la filtración de la base de datos con los hashes de contraseñas. En este momento, se planea iniciar el proceso de restablecimiento forzado de la contraseña en el próximo inicio de sesión.

Además de la filtración de contraseñas, se ha confirmado que los atacantes también obtuvieron las claves GPG utilizadas para formar firmas digitales de paquetes en el repositorio Debian de Synapse y en las versiones de Riot/Web. Las claves estaban protegidas por contraseña. Actualmente, las claves ya han sido revocadas. Las claves fueron interceptadas el 4 de abril, pero desde entonces no se han publicado actualizaciones de Synapse, aunque hubo un lanzamiento del cliente Riot/Web 1.0.7 (la verificación preliminar mostró que no fue comprometido).

El atacante publicó una serie de informes con detalles del ataque en GitHub, pero fueron eliminados. Sin embargo, los informes se han conservado en el archivo.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster