Meow rünnaku käigus eemaldati umbes 4000 avalikult ligipääsetavat Elasticsearch'i ja MongoDB andmebaasi.

Rünnak "Meow" jätkab hoogsalt, kus teadmata kurjategijad kaotavad andmeid avalikult ligipääsetavates kaitsmata Elasticsearch ja MongoDB installatsioonides. Üksikjuhtumeid (kokku umbes 3% kõigist ohvritest) on samuti registreeritud kaitsmata andmebaasides, nagu Apache Cassandra, CouchDB, Redis, Hadoop ja Apache ZooKeeper. Rünnak toimub boti kaudu, mis skaneerib andmebaasi tüüpilisi võrguporte. Rünnaku uurimine valehoney pot-serveris näitas, et boti ühendus toimub käidi läbi ProtonVPN. Kui 22. juulil registreeriti umbes 1000 kaugandmebaasi, siis 23. juulil kasvas mõjutatud süsteemide arv kolm korda. Oodatakse, et sellised süsteemid umbes 2500-ni, ja eile ületanud oli see juba 3800, kuid täna on see langenud 3750-ni.

Probleemide põhjuseks on avaliku juurdepääsu lubamine andmebaasidele ilma nõuetekohaste autentimise seadistusteta. Ekslikult või hooletusest seondub päringute töötleja mitte kohaliku aadressiga 127.0.0.1 (localhost), vaid kõigi võrguliidestega, sealhulgas välisega. MongoDB-s soosib sellist käitumist vaikeseadete näidis, samas kui Elasticsearch ei toetanud üldse juurdepääsu piiramise vahendeid kuni tasuta versiooni väljaandmiseni. 6.8 в бесплатной версии вообще не поддерживалась средства разграничения доступа.

Oluline on lugu VPN-teenuse pakkuja UFO, kellel avastati avalikult juurdepääsetav Elasticsearch andmebaas, mille suurus on 894GB. Teenuse pakkuja positsioneeris end kasutajate privaatsuse eest hoolitsejana ja kinnitas, et ei jälgi logisid. Vastupidiselt väidetele sisaldas avaldatud andmebaas logisid, mis hõlmasid teavet IP-aadresside, sessioonide ajastuse, kasutaja asukohamärkide, operatsioonisüsteemi ja seadme informatsiooni ning domeenide loendeid reklaami sisestamiseks kaitsmata HTTP-liikluses. Veelgi enam, andmebaasis olid avatud kujul pääsuload ja seanssi võtvad võtmepaarid, mis võimaldasid dešifreerida peatatud seansid.

Teenuse pakkujat UFO teavitati probleemist 1. juulil, kuid kaks nädalat jäi sõnum vastuseta, ning 14. juulil suunati teine päring hostingu teenuse pakkujale, pärast mida 15. juulil andmebaas kaitsti. 20. juulil ilmus sama andmebaas uuesti avalikku juurdepääsu teise IP kaudu. Ühe päeva jooksul kustutati peaaegu kõik andmed andmebaasist. Kustutamise analüüs näitas, et see oli seotud massilise rünnakuga, millele anti nimi Meow, lähtuvalt andmebaasis kustutamise järel jäävatest indeksitest. Otsing teenuse Shodan kaudu. näidanud, millest sai samuti ohvriks veel mitu sada serverit. Praeguseks on kustutatud andmebaaside hulk ligikaudu 4000.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster