Rünnak "" jätkab hoogu, kus tundmatud kurjategijad hävitavad andmeid avalikult kättesaadetes kaitsetutes Elasticsearchi ja MongoDB installatsioonides. Üksikjuhtudel on registreeritud andmete kustutamine (kokku umbes 3% kõikidest ohvritest) ka kaitsetutes andmebaasides, mis põhinevad Apache Cassandra, CouchDB, Redis, Hadoop ja Apache ZooKeeper. Rünnak toimub boti kaudu, mis kontrollib andmebaasi tüüpilisi võrguporte. Rünnaku uurimine ässitama honeypot-serveril näitas, et boti ühendus ProtonVPN kaudu. Kui 22. juulil registreeriti umbes 1000 eemaldate andmebaasi, siis 23. juulil kasvas mõjutatud süsteemide arv ületas Probleemide tekkimise põhjuseks on avaliku juurdepääsu avamine andmebaasidele ilma nõuetekohase autentimise seadistamiseta. Ekslikult või hooletuse tõttu ühendatakse päringute töötleja mitte sisemise aadressiga 127.0.0.1 (localhost), vaid kõigi võrguliideste juurde, sealhulgas välise juurde. MongoDB-s soosib sellist käitumist vaikimisi pakutavate seadete näide, ja Elasticsearchis ei toetatud õiguste haldamise vahendeid üldse tasuta versioonis.
Näidatakse lugu
VPN-teenusepakkujast UFO, kellelt avastati avalikult kättesaadav Elasticsearchi andmebaas, mille suurus oli 894 GB. Teenusepakkuja positsioneeris end kui kasutajate privaatsuse eest hoolitsev ja logisid mitte salvestav. Vastupidiselt väitele sisaldis ässitatud andmebaasis logisid, mis sisaldasid teavet IP-aadresside, seansside sidumise ajaga, asukoha märge, kasutaja operatsioonisüsteemi ja seadme teavet, domeenide loendit reklaami mittekaitstud HTTP-liikluses. Veelgi enam, andmebaasis olid juurdepääsu paroolid avatud kujul ja seansiküsimused, mis võimaldasid salvestatud seanssivastuseid dekrüpteerida. VPN-teenuse pakkujaga UFO, kellel tuvastati avalikult ligipääsetav Elasticsearchi andmebaas, mille suurus on 894 GB. Teenuse pakkuja reklaamis end kasutaja privaatsuse kaitsjana, väites, et ei säilita logisid. Vastupidiselt väidetele sisaldas lekkinud andmebaas logisid, mis sisaldasid teavet IP-aadresside, seansside sidumise aja, kasutaja asukoha temaatika, operatsioonisüsteemi ja seadme kohta, samuti domeenide loetelu reklaami kohandamiseks kaitsmata HTTP-liiklusse. Veelgi enam, andmebaasis olid ligipääsukoodid selgesõnaliselt ja seansside võtmed, mis võimaldasid dekrüpteerida püütud seansse.
UFO teenuspakkuja sai probleemist teada 1. juulil, kuid kaks nädalat jäi sõnum vastuseta ja 14. juulil saadeti häälestusteenuse pakkujale teine päring, mille järel 15. juulil kaitsti andmebaasi. 20. juulil tuli see andmebaas uuesti avalikku kätte teisele IP-le. Mõne tunni jooksul kustutati praktiliselt kõik andmed andmebaasist. Selle kustutamise analüüs näitas, et see on seotud laialdase rünnakuga, mis sai nimeks Meow andmebaasi kustutamise järel jätetud indeksite tõttu. Otsing teenuses Shodan , et kustutamise ohvriks langesid veel mitmed sajad serverid. Praegu on kustutatud andmebaaside arv juba lähenemas 4000-le.
Allikas: opennet.ru
