Avaldasime uusi üksikasju Matrixi detsentraliseeritud suhtlusplatvormi infrastruktuuri häkkimise kohta, millest teatati hommikul. Probleemne koht, mille kaudu ründajad tungisid, oli pideva integreerimise süsteem Jenkins, mis häkitati juba 13. märtsil. Seejärel tabas Jenkins'i serveris üks administratoore SSH-agendi kaudu suunatud sisenemise ja 4. aprillil said ründajad juurdepääsu teistele infrastruktuuri serveritele.
Teise rünnaku käigus suunati veebileht matrix.org teisele serverile (matrixnotorg.github.io) DNS-i parameetrite muutmise kaudu, kasutades esimeses rünnakus ühte pealtkuuldud Cloudflare'i sisu edastamise süsteemi API võtit. Sisu ümberkompileerimise käigus serverite pärast esimest häkkimist uuendasid Matrixi administreerijad ainult uusi isiklikke võtmeid ja unustasid Cloudflare'i võtme uuendamisse.
Teise rünnaku käigus jäid Matrix serverid puutumatuks, muudatused piirdusid ainult DNS-aadresside muutmisega. Kui kasutaja on juba esimese rünnaku järel parooli muutnud, siis teist korda ei ole seda vaja teha. Kuid kui parooli ei ole endiselt muudetud, tuleks see võimalikult kiiresti värskendada, kuna paroolide räsi andmebaasi leke on kinnitatud. Praegu on plaanis algatada parooli sundimise lähtestamise protsess järgmise sisselogimise ajal.
Lisaks paroolide lekkimisele on kinnitatud, et ründajate kätte on langenud GPG-võtmed, mida kasutatakse digitaalsete allkirjade koostamiseks Debian'i Synapse'i hoidla pakettides ja Riot/Web'i väljaannetes. Võtmed olid kaitstud parooliga. Praegu on võtmed juba tühistatud. Võtmed pildistati 4. aprillil, kuid sellest ajast alates ei ole Synapse'i värskendusi välja antud, kuid Riot/Web'i kliendi 1.0.7 väljaanne on toimunud (esialgne kontroll näitas, et see ei olnud kompromiteeritud).
Ründaja postitas GitHub'i rünnaku üksikasjadega seotud aruandeid, kuid need eemaldati. Siiski on aruanne arhiveeritud ja säilinud.
Allikas: opennet.ru
