Cloudflare avalikustas teavet ĂŒhe oma serveri hĂ€kkimise kohta

Cloudflare, mis pakub sisu edastamise vĂ”rku, mis teenindab umbes 20% interneti liiklusest, avaldas raporti ĂŒhe oma infrastruktuuri serveri hĂ€kkimise kohta, millel töötas sisemine wiki-sait Atlassiani Confluence platvormil, veaparandussĂŒsteem Atlassiani Jira ja koodihalduse sĂŒsteem Bitbucket. Uuring nĂ€itas, et rĂŒndaja pÀÀses serverisse, kasutades oktoobris toimunud Okta hĂ€kkimise kĂ€igus saadud tokeneid, mis viisid juurdepÀÀsutokenite lekkimiseni.

PĂ€rast Okta hĂ€kkimise teabe avalikustamist sĂŒgisel, algatas Cloudflare protsessi, et uuendada Okta teenuste kaudu kasutatavaid kasutajatunnuseid, vĂ”tmeid ja tokeneid, kuid nagu selgus, ei olnud ĂŒhte tokenit ja kolme kasutajakontot (tuhandete seast) Okta hĂ€kkimise tulemusena asendatud ja need jĂ€tkasid kehtimist, mida rĂŒndaja Ă€ra kasutas. Need kasutajatunnused peeti kasutamata, kuid tegelikult vĂ”imaldasid nad juurdepÀÀsu Atlassiani platvormile, koodihaldussĂŒsteemile Bitbucket, SaaS-rakendusele, mis omas administratiivset juurdepÀÀsu Atlassiani Jira keskkonnale, ja AWS keskkonnale, mis teenindas Cloudflare rakenduste katalooge, kuid ei omanud juurdepÀÀsu CDN infrastruktuurile ega sisaldanud konfidentsiaalseid andmeid.

Juhtum ei puudutanud Cloudflare kasutajate andmeid ja sĂŒsteeme. Teostatud audit mÀÀras, et rĂŒnnak piirdus Atlassiani toodetega ja ei levinud mujale serverid, tĂ€nu Cloudflare'i rakendatud nulliga usalduse (Zero Trust) mudelile ja infrastruktuuri komponentide isoleerimisele.

Cloudflare'i serveri hĂ€kkimine tuvastati 23. novembril, esimesed jĂ€ljed volitamata juurdepÀÀsust wiki ja veaparandussĂŒsteemile fikseeriti 14. novembril. 22. novembril installeeris rĂŒndaja tagauks juurdepÀÀsu pidevaks hoidmiseks, mis loodi ScriptRunneriga Jira jaoks. Samal pĂ€eval sai rĂŒndaja juurdepÀÀsu koodide haldamise sĂŒsteemile, kus kasutati Atlassiani Bitbucket platvormi. PĂ€rast seda tehti katseid ĂŒhendada konsooliga serveri, mida kasutati veel mitteavaldatud andmekeskusele Brasiilias juurdepÀÀsu saamiseks, kuid kĂ”ik ĂŒhenduse loomise katsed kukkusid lĂ€bi.

Ilmselt piirdus rĂŒndaja tegevus sisuga, mis kĂ€sitles sisu jaotamise vĂ”rgu arhitektuuri ja nĂ”rkade kohtade otsimist. RĂŒndaja kasutas oma tegevuse raames wiki otsingut, kasutades kaugjuhtimise, saladuste, openconnect, cloudflared ja tokenite seotud mĂ€rksĂ”nu. Dokumenteeritud on 202 wiki-lehe avamist (kokku 194100) ja 36 probleemiraporti (kokku 2059357), mis olid seotud haavatavuste kĂ”rvaldamise ja vĂ”tmete vahetamise haldamisega. Samuti tuvastati 120 koodi repertuaari allalaadimist (kokku 11904), millest enamikuga seondusid varundamine, seadistamine ja CDN haldamine, identifitseerimissĂŒsteemid, kaugjuhtimisvĂ”imalused ning Terraformi ja Kubernetes'i platvormide kasutamine. MĂ”nedes repertuaarides olid koodis jÀÀnud krĂŒpteeritud vĂ”tmed, mis vahetati vĂ€lja kohe pĂ€rast intsidendi toimumist, hoolimata usaldusvÀÀrsete krĂŒpteerimismeetodite kasutamisest.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster