Cloudflare, mis pakub sisu edastamise võrguteenuseid, mis teenindavad umbes 20% interneti liiklusest, avaldas aruande ühe oma infrastruktuuri serveri häkkimisest, kus töötas sisemine wiki-sait Atlassiani Confluence platvormil, veahaldussüsteem Atlassian Jira ja koodihalduse süsteem Bitbucket. Analüüs näitas, et ründaja sai serverisse ligipääsu, kasutades Okta oktobris toimunud häkkimise käigus saadud tokenite võimalusi, mis viisid juurdepääsu tokenite lekkimiseni.
Pärast Okta häkkimise teabe avalikustamist sügisel alustas Cloudflare Okta teenuste kaudu kasutatavate mandaadi, võtmete ja tokenite uuendamise protsessi. Kuid selgus, et üks token ja kolm kontot (tuhandete seast), mis Okta häkkimise tulemusena olid kompromiteeritud, ei olnud asendatud ja jätkasid tegevust, mida ründaja kasutas. Need mandaadid peeti kasutamata, kuid võimaldasid paraku juurdepääsu Atlassiani platvormile, koodihalduse süsteemile Bitbucket, SaaS-rakendusele, millel oli halduskontroll Atlassiani Jira keskkonna üle ja AWS keskkonnale, mis teenindas Cloudflare Apps katalooge, kuid ei pääsenud CDN infrastruktuuri ja ei hoidnud konfidentsiaalseid andmeid.
Juhtum ei mõjutanud Cloudflare'i kasutajate andmeid ja süsteeme. Tehtud audit tuvastas, et rünnak piirines Atlassiani toodete süsteemidega ning ei levinud mujale serverid, tänu Cloudflare'i rakendatud null usalduse (Zero Trust) mudelile ja infrastruktuuri osade isolatsioonile.
Cloudflare'i serveri häkkimine tuvastati 23. novembril ja esimesed tõendid volitamata juurdepääsust wiki ja veahaldussüsteemi tuvastati 14. novembril. 22. novembril paigaldas ründaja tagaukse, et saada pidev ligipääs, mis loodi Jira jaoks mõeldud ScriptRunner'i abil. Samal päeval sai ründaja juurdepääsu lähtekoodi haldamise süsteemile, kus kasutati Atlassiani Bitbucket platvormi. Seejärel tehti katseid ühenduste loomiseks konsooli serverile, mis oli mõeldud veel avamata andmekeskusesse Brasiilias pääsemiseks, kuid kõik ühenduse loomise katsed olid ebaõnnestunud.
Tundub, et ründaja tegevus piirdus sisu edastamise võrgustiku arhitektuuri uurimise ja nõrkade kohtade otsimisega. Oma tegevuse käigus kasutas ründaja wiki otsingut, et leida kaugrakenduse, saladuste, openconnecti, cloudflared ja tokenitega seotud märksõnu. Tuvastati, et kurjategija avas 202 wiki-lehte (194100-st) ja 36 probleemiraportit (2059357-st), mis olid seotud turvaaukude kõrvaldamise ja võtmete rotatsiooni haldamisega. Samuti avastati 120 koodihoidla allalaadimist (11904-st), millest enamik oli seotud varundamise, seadistamise ja CDN haldamise, identifitseerimise süsteemide, kaugrakenduse ja Terraformi ja Kubernetes'i platvormide kasutamisega. Mõnes hoidlas esinesid koodis jätnud krüpteeritud võtmed, mis asendati kohe pärast juhtumit, hoolimata usaldusväärsete krüpteerimismeetodite kasutamisest.
Allikas: opennet.ru
