Rünnaku käigus on eemaldatud umbes 4000 avalikult kättesaadavat Elasticsearchi ja MongoDB andmebaasi.

Rünnak "Meow" jätkab hoogu, kus tundmatud kurjategijad hävitavad andmeid avalikult kättesaadetes kaitsetutes Elasticsearchi ja MongoDB installatsioonides. Üksikjuhtudel on registreeritud andmete kustutamine (kokku umbes 3% kõikidest ohvritest) ka kaitsetutes andmebaasides, mis põhinevad Apache Cassandra, CouchDB, Redis, Hadoop ja Apache ZooKeeper. Rünnak toimub boti kaudu, mis kontrollib andmebaasi tüüpilisi võrguporte. Rünnaku uurimine ässitama honeypot-serveril näitas, et boti ühendus teostatakse ProtonVPN kaudu. Kui 22. juulil registreeriti umbes 1000 eemaldate andmebaasi, siis 23. juulil kasvas mõjutatud süsteemide arv umbes 2500-ni, ja eile ületas 3800 piiri, kuid täna on see langenud 3750-ni. Probleemide tekkimise põhjuseks on avaliku juurdepääsu avamine andmebaasidele ilma nõuetekohase autentimise seadistamiseta. Ekslikult või hooletuse tõttu ühendatakse päringute töötleja mitte sisemise aadressiga 127.0.0.1 (localhost), vaid kõigi võrguliideste juurde, sealhulgas välise juurde. MongoDB-s soosib sellist käitumist vaikimisi pakutavate seadete näide, ja Elasticsearchis ei toetatud õiguste haldamise vahendeid üldse tasuta versioonis.

Näidatakse 6.8 lugu

VPN-teenusepakkujast UFO, kellelt avastati avalikult kättesaadav Elasticsearchi andmebaas, mille suurus oli 894 GB. Teenusepakkuja positsioneeris end kui kasutajate privaatsuse eest hoolitsev ja logisid mitte salvestav. Vastupidiselt väitele sisaldis ässitatud andmebaasis logisid, mis sisaldasid teavet IP-aadresside, seansside sidumise ajaga, asukoha märge, kasutaja operatsioonisüsteemi ja seadme teavet, domeenide loendit reklaami mittekaitstud HTTP-liikluses. Veelgi enam, andmebaasis olid juurdepääsu paroolid avatud kujul ja seansiküsimused, mis võimaldasid salvestatud seanssivastuseid dekrüpteerida. ajalugu VPN-teenuse pakkujaga UFO, kellel tuvastati avalikult ligipääsetav Elasticsearchi andmebaas, mille suurus on 894 GB. Teenuse pakkuja reklaamis end kasutaja privaatsuse kaitsjana, väites, et ei säilita logisid. Vastupidiselt väidetele sisaldas lekkinud andmebaas logisid, mis sisaldasid teavet IP-aadresside, seansside sidumise aja, kasutaja asukoha temaatika, operatsioonisüsteemi ja seadme kohta, samuti domeenide loetelu reklaami kohandamiseks kaitsmata HTTP-liiklusse. Veelgi enam, andmebaasis olid ligipääsukoodid selgesõnaliselt ja seansside võtmed, mis võimaldasid dekrüpteerida püütud seansse.

UFO teenuspakkuja sai probleemist teada 1. juulil, kuid kaks nädalat jäi sõnum vastuseta ja 14. juulil saadeti häälestusteenuse pakkujale teine päring, mille järel 15. juulil kaitsti andmebaasi. 20. juulil tuli see andmebaas uuesti avalikku kätte teisele IP-le. Mõne tunni jooksul kustutati praktiliselt kõik andmed andmebaasist. Selle kustutamise analüüs näitas, et see on seotud laialdase rünnakuga, mis sai nimeks Meow andmebaasi kustutamise järel jätetud indeksite tõttu. Otsing teenuses Shodan näitas, et kustutamise ohvriks langesid veel mitmed sajad serverid. Praegu on kustutatud andmebaaside arv juba lähenemas 4000-le.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster