Details over de tweede inbraak in Matrix. GPG-sleutels van het project gecompromitteerd

Er zijn nieuwe details vrijgegeven over de inbreuk op de infrastructuur van het gedecentraliseerde berichtenplatform Matrix, waar vanochtend over werd gerapporteerd. De zwakke schakel waardoor de aanvallers binnendrongen, was het Jenkins continue integratiesysteem, dat op 13 maart werd gehackt. Vervolgens werd op de Jenkins-server toegang veroverd via een onderschepte SSH-ingang van een van de beheerders, en op 4 april kregen de aanvallers toegang tot andere servers in de infrastructuur.

Bij de tweede aanval werd de website matrix.org omgeleid naar een andere server (matrixnotorg.github.io) door het wijzigen van de DNS-instellingen, met behulp van de bij de eerste aanval onderschepte API-sleutel van het content delivery systeem Cloudflare. Bij het opnieuw opbouwen van de inhoud servers na de eerste inbraak hebben de beheerders van Matrix alleen nieuwe persoonlijke sleutels bijgewerkt en de update van de sleutel voor Cloudflare gemist.

Tijdens de tweede aanval bleven de servers van Matrix onaangetast, de wijzigingen beperkten zich tot het vervangen van adressen in de DNS. Als een gebruiker zijn wachtwoord al na de eerste aanval heeft gewijzigd, hoeft dat niet opnieuw. Maar als het wachtwoord nog niet is gewijzigd, moet het zo snel mogelijk worden bijgewerkt, aangezien de lekkage van de database met de hash-wachtwoorden is bevestigd. Er zijn plannen om het proces voor gedwongen wachtwoordreset bij de volgende inlog te starten.

Naast de lekkage van wachtwoorden is ook bevestigd dat de GPG-sleutels, die werden gebruikt voor het creëren van digitale handtekeningen voor pakketten in de Debian-repository van Synapse en de releases van Riot/Web, in handen van de aanvallers zijn gevallen. De sleutels waren met een wachtwoord beveiligd. Momenteel zijn de sleutels al ingetrokken. De sleutels werden op 4 april onderschept, maar sindsdien zijn er geen updates van Synapse vrijgegeven; er was echter een release van de Riot/Web-client 1.0.7 (voorlopige beoordeling toonde aan dat deze niet was gecompromitteerd).

De aanvaller heeft een serie rapporten met details over de aanval op GitHub geplaatst, maar deze zijn verwijderd. Desondanks zijn de rapporten bewaard in een archief.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster