Lors de l'attaque Meow, environ 4000 bases de données Elasticsearch et MongoDB publiques ont été supprimées.

L'attaque «Meow», au cours de laquelle des inconnus détruisent des données dans des installations Elasticsearch et MongoDB non protégées et accessibles au public. Des cas isolés de nettoyage (environ 3 % de toutes les victimes) ont également été constatés pour des bases de données non sécurisées basées sur Apache Cassandra, CouchDB, Redis, Hadoop et Apache ZooKeeper. L'attaque est menée par un bot qui scanne les ports réseau standard des SGBD. L'étude de l'attaque sur un serveur honeypot a montré que le bot se connecte se produit via ProtonVPN. Si, le 22 juillet, environ 1000 bases de données distantes ont été signalées, le 23 juillet, le nombre de systèmes touchés a triplé. est passé à environ 2500, et hier a dépassé a atteint 3800, mais a diminué aujourd'hui à 3750.

La cause des problèmes réside dans l'ouverture d'un accès public aux bases de données sans une configuration adéquate de l'authentification. Par erreur ou négligence, le gestionnaire de requêtes est attaché non pas à l'adresse interne 127.0.0.1 (localhost), mais à toutes les interfaces réseau, y compris l'interface externe. Dans MongoDB, ce comportement est facilité par les paramètres par défaut proposés, tandis qu'Elasticsearch, jusqu'à la version gratuite, 6.8 ne supportait pas du tout les moyens de contrôle d'accès.

Il est révélateur histoire avec le fournisseur de VPN UFO, qui a été trouvé avec une base Elasticsearch accessible au public de 894 Go. Le fournisseur se positionnait comme soucieux de la vie privée des utilisateurs et ne tenant pas de journaux. Contrairement à ses déclarations, la base exposée contenait des journaux incluant des informations sur les adresses IP, la liaison des sessions au temps, des indications de localisation de l'utilisateur, des informations sur le système d'exploitation et l'appareil de l'utilisateur, ainsi que des listes de domaines pour l'insertion de publicités dans le trafic HTTP non sécurisé. De plus, la base de données contenait des mots de passe d'accès en clair et des clés de session permettant de déchiffrer les sessions interceptées.

Le fournisseur UFO a été informé du problème le 1er juillet, mais le message est resté sans réponse pendant deux semaines, et le 14 juillet, une autre demande a été envoyée au fournisseur d'hébergement, après quoi, le 15 juillet, la base de données a été sécurisée. Le 20 juillet, cette base de données est réapparue en accès public sur une autre IP. En quelques heures, presque toutes les données de la base de données avaient été supprimées. L'analyse de cette suppression a montré qu'elle était liée à une attaque massive, surnommée Meow d'après les index laissés dans la base de données après la suppression. La recherche via le service Shodan a montré, que les victimes de la suppression incluent également plusieurs centaines de serveurs. Actuellement, le nombre de bases de données supprimées approche les 4000.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster