Durante el ataque Meow, se eliminaron alrededor de 4000 bases de datos públicas de Elasticsearch y MongoDB.

El ataque "Meow" sigue ganando fuerza, en el que delincuentes desconocidos destruyen datos en instalaciones no protegidas de Elasticsearch y MongoDB que son accesibles públicamente. Se han registrado casos aislados de limpieza (que en total representan alrededor del 3% de todas las víctimas) también para bases de datos no protegidas basadas en Apache Cassandra, CouchDB, Redis, Hadoop y Apache ZooKeeper. El ataque se lleva a cabo a través de un bot que revisa los puertos estándar de las bases de datos. El estudio del ataque en un servidor honeypot simulado mostró que la conexión del bot se realiza a través de ProtonVPN. Si el 22 de julio se registraron alrededor de 1000 bases de datos eliminadas, el 23 de julio el número de sistemas afectados aumentó aumentó a aproximadamente 2500, y ayer superó alcanzó los 3800, pero hoy ha bajado a 3750.

La causa de los problemas es la apertura de acceso público a las bases de datos sin la debida configuración de autenticación. Por error o negligencia, el manejador de solicitudes se adjunta no a la dirección interna 127.0.0.1 (localhost), sino a todas las interfaces de red, incluyendo la externa. En MongoDB, este comportamiento es favorecido por un ejemplo de configuraciones ofrecidas por defecto, y en Elasticsearch, hasta la versión 6.8 las herramientas de control de acceso en la versión gratuita no estaban disponibles en absoluto.

Es notable historia el caso con el proveedor de VPN UFO, que identificó una base de datos de Elasticsearch accesible públicamente, con un tamaño de 894GB. El proveedor se posicionó como un defensor de la privacidad de los usuarios y afirmaba no llevar registros. Sin embargo, contrariamente a esta afirmación, en la base de datos expuesta había registros que incluían información sobre direcciones IP, asociación de sesiones con tiempos, etiquetas sobre la ubicación del usuario, información sobre el sistema operativo y dispositivo del usuario, y listas de dominios para la inserción de publicidad en tráfico HTTP no protegido. Además, en la base de datos había contraseñas de acceso en texto claro y claves de sesión que permitían descifrar sesiones interceptadas.

El proveedor UFO fue informado sobre el problema el 1 de julio, pero durante dos semanas el mensaje permaneció sin respuesta y el 14 de julio se envió otra solicitud al proveedor de hosting, después de lo cual el 15 de julio la base de datos fue protegida. El 20 de julio, esta base de datos volvió a aparecer públicamente en otra IP. En pocas horas, casi todos los datos en la base de datos fueron eliminados. El análisis de esta eliminación mostró que estaba relacionada con un ataque masivo, denominado Meow, por los índices dejados en la base de datos después de la eliminación. La búsqueda a través del servicio Shodan demostró, reveló que varias cientos de servidores también fueron víctimas de la eliminación. Actualmente, el número de bases de datos eliminadas se acerca a 4000.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster