Cloudflare, mis pakub sisu edastamise võrku, mis teenindab umbes 20% interneti liiklusest, avaldas raporti ühe oma infrastruktuuri serveri häkkimise kohta, millel töötas sisemine wiki-sait Atlassiani Confluence platvormil, veaparandussüsteem Atlassiani Jira ja koodihalduse süsteem Bitbucket. Uuring näitas, et ründaja pääses serverisse, kasutades oktoobris toimunud Okta häkkimise käigus saadud tokeneid, mis viisid juurdepääsutokenite lekkimiseni.
Pärast Okta häkkimise teabe avalikustamist sügisel, algatas Cloudflare protsessi, et uuendada Okta teenuste kaudu kasutatavaid kasutajatunnuseid, võtmeid ja tokeneid, kuid nagu selgus, ei olnud ühte tokenit ja kolme kasutajakontot (tuhandete seast) Okta häkkimise tulemusena asendatud ja need jätkasid kehtimist, mida ründaja ära kasutas. Need kasutajatunnused peeti kasutamata, kuid tegelikult võimaldasid nad juurdepääsu Atlassiani platvormile, koodihaldussüsteemile Bitbucket, SaaS-rakendusele, mis omas administratiivset juurdepääsu Atlassiani Jira keskkonnale, ja AWS keskkonnale, mis teenindas Cloudflare rakenduste katalooge, kuid ei omanud juurdepääsu CDN infrastruktuurile ega sisaldanud konfidentsiaalseid andmeid.
Juhtum ei puudutanud Cloudflare kasutajate andmeid ja süsteeme. Teostatud audit määras, et rünnak piirdus Atlassiani toodetega ja ei levinud mujale serverid, tänu Cloudflare'i rakendatud nulliga usalduse (Zero Trust) mudelile ja infrastruktuuri komponentide isoleerimisele.
Cloudflare'i serveri häkkimine tuvastati 23. novembril, esimesed jäljed volitamata juurdepääsust wiki ja veaparandussüsteemile fikseeriti 14. novembril. 22. novembril installeeris ründaja tagauks juurdepääsu pidevaks hoidmiseks, mis loodi ScriptRunneriga Jira jaoks. Samal päeval sai ründaja juurdepääsu koodide haldamise süsteemile, kus kasutati Atlassiani Bitbucket platvormi. Pärast seda tehti katseid ühendada konsooliga serveri, mida kasutati veel mitteavaldatud andmekeskusele Brasiilias juurdepääsu saamiseks, kuid kõik ühenduse loomise katsed kukkusid läbi.
Ilmselt piirdus ründaja tegevus sisuga, mis käsitles sisu jaotamise võrgu arhitektuuri ja nõrkade kohtade otsimist. Ründaja kasutas oma tegevuse raames wiki otsingut, kasutades kaugjuhtimise, saladuste, openconnect, cloudflared ja tokenite seotud märksõnu. Dokumenteeritud on 202 wiki-lehe avamist (kokku 194100) ja 36 probleemiraporti (kokku 2059357), mis olid seotud haavatavuste kõrvaldamise ja võtmete vahetamise haldamisega. Samuti tuvastati 120 koodi repertuaari allalaadimist (kokku 11904), millest enamikuga seondusid varundamine, seadistamine ja CDN haldamine, identifitseerimissüsteemid, kaugjuhtimisvõimalused ning Terraformi ja Kubernetes'i platvormide kasutamine. Mõnedes repertuaarides olid koodis jäänud krüpteeritud võtmed, mis vahetati välja kohe pärast intsidendi toimumist, hoolimata usaldusväärsete krüpteerimismeetodite kasutamisest.
Allikas: opennet.ru
