De nouveaux détails ont été publiés concernant le piratage de l'infrastructure de la plateforme de messagerie décentralisée Matrix, signalé ce matin. Le maillon problématique à travers lequel les attaquants ont pénétré était le système d'intégration continue Jenkins, qui a été piraté le 13 mars. Ensuite, sur le serveur Jenkins, un accès redirigé par un agent SSH d'un des administrateurs a été intercepté, permettant aux attaquants d'accéder à d'autres serveurs de l'infrastructure le 4 avril.
Lors de la deuxième attaque, le site matrix.org a été redirigé vers un autre serveur (matrixnotorg.github.io) en modifiant les paramètres DNS, en utilisant la clé API de Cloudflare interceptée lors de la première attaque. Lors de la reconstruction du contenu serveurs après le premier piratage, les administrateurs de Matrix n'ont mis à jour que les nouvelles clés personnelles et ont omis de mettre à jour la clé pour Cloudflare.
Lors de la deuxième attaque, les serveurs de Matrix sont restés intacts, les changements se limitant uniquement à la substitution des adresses DNS. Si un utilisateur a déjà changé son mot de passe après la première attaque, il n'est pas nécessaire de le changer à nouveau. Cependant, si le mot de passe n'a pas encore été modifié, il doit être actualisé dès que possible, car la fuite de la base de données avec les hachages de mots de passe est confirmée. Actuellement, un processus de réinitialisation forcée du mot de passe est prévu lors de la prochaine connexion.
En plus de la fuite de mots de passe, il a également été confirmé que des clés GPG, utilisées pour la formation de signatures numériques des paquets dans le dépôt Debian de Synapse et les versions de Riot/Web, sont tombées entre les mains des attaquants. Les clés étaient protégées par mot de passe. À l'heure actuelle, les clés ont déjà été révoquées. Les clés ont été interceptées le 4 avril, mais depuis, aucune mise à jour de Synapse n'a été publiée, bien qu'une version du client Riot/Web 1.0.7 ait été lancée (un contrôle préliminaire a montré qu'il n'avait pas été compromis).
L'attaquant a publié une série de rapports contenant des détails sur l'attaque sur GitHub, mais ils ont été supprimés. Cependant, les rapports sont restés dans l'archive.
Source : opennet.ru
