Filtración de hashes de contraseñas del servicio Whois del registrador de Internet APNIC

El registrador APNIC, responsable de la distribución de direcciones IP en la región Asia-Pacífico, informó sobre un incidente en el que se filtró un volcado SQL del servicio Whois, que incluye datos confidenciales y contraseñas hash. Cabe destacar que no es la primera filtración de datos personales en APNIC; en 2017, la base de Whois ya fue expuesta al público también por negligencia del personal.

Durante la implementación del protocolo RDAP, destinado a reemplazar el protocolo WHOIS, los empleados de APNIC subieron el volcado SQL de la base utilizada en el servicio Whois a un almacenamiento en la nube de Google Cloud, pero no limitaron el acceso a él. Debido a un error en la configuración, el volcado SQL fue accesible públicamente durante tres meses, y este hecho fue descubierto solo el 4 de junio, cuando uno de los investigadores independientes de seguridad se percató de ello y notificó al registrador sobre el problema.

El volcado SQL contenía atributos 'auth', que contienen contraseñas hash para modificar objetos del Maintainer y del Equipo de Respuesta a Incidentes (IRT), así como algunos datos confidenciales sobre los clientes, que no aparecen en Whois durante las consultas normales (generalmente son datos de contacto adicionales y notas sobre el usuario). En caso de recuperación de contraseñas, los atacantes podrían cambiar el contenido de los campos con los parámetros de los propietarios de bloques en Whois. direcciones IP El objeto Maintainer determina la persona responsable de modificar el grupo de registros asociados a través del atributo 'mnt-by', y el objeto IRT contiene los datos de contacto de los administradores que responden a las notificaciones sobre problemas. No se proporciona información sobre el algoritmo de hash utilizado para las contraseñas, pero en 2017 se utilizaron algoritmos obsoletos MD5 y CRYPT-PW (contraseñas de 8 caracteres con hashes basados en la función UNIX crypt).

Tras el descubrimiento del incidente, APNIC inició un restablecimiento de contraseñas para los objetos en Whois. Por parte de APNIC, no se han encontrado signos de acciones ilegítimas hasta el momento, pero no hay garantías de que los datos no hayan caído en manos de intrusos, ya que no se cuentan con registros completos de acceso a los archivos en Google Cloud. Al igual que después del incidente anterior, APNIC prometió realizar una auditoría y hacer cambios en los procesos tecnológicos para evitar futuras filtraciones.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster