Tijdens de Meow-aanval zijn ongeveer 4000 openbare Elasticsearch- en MongoDB-databases verwijderd.

De aanval "Meow" gaat steeds verder, waarbij onbekende aanvallers gegevens vernietigen in publiek toegankelijke, onbeveiligde installaties van Elasticsearch en MongoDB. Er zijn ook enkele gevallen van het wissen (ongeveer 3% van alle slachtoffers) gemeld voor onbeveiligde databases op basis van Apache Cassandra, CouchDB, Redis, Hadoop en Apache ZooKeeper. De aanval wordt uitgevoerd via een bot die standaard netwerksockets van databases probeert. plaatsvinden Op 22 juli waren er ongeveer 1000 externe databases gerapporteerd, terwijl dit aantal op 23 juli opliep tot ongeveer 2500, en gisteren bereikte het zelfs 3800, maar vandaag is het gedaald tot 3750. steg met De oorzaak van de problemen is het openstellen van openbare toegang tot databases zonder de juiste authenticatie-instellingen. Bij vergissing of door nalatigheid wordt de requesthandler niet aan het interne adres 127.0.0.1 (localhost) gekoppeld, maar aan alle netwerkingebouwde interfaces, inclusief extern. In MongoDB bevordert een voorbeeld van de standaardinstellingen dit gedrag, terwijl in Elasticsearch tot de uitgave de hoeveelheid in de gratis versie geen hulpmiddelen voor toegangscontrole werden ondersteund.

Illustratief 6.8 is de samenwerking met de VPN-provider UFO, die een publiek beschikbare Elasticsearch-database van 894 GB had. De provider positioneerde zichzelf als een organisatie die zich bekommert om de privacy van gebruikers en geen logboeken bijhoudt. In tegenspraak met deze bewering bevatte de blootgestelde database logboeken met gegevens over IP-adressen, sessieverbindingen met tijdstempels, locaties van gebruikers, informatie over het besturingssysteem en het apparaat, en lijsten van domeinen voor het invoegen van advertenties in onbeveiligd HTTP-verkeer. Bovendien bevatte de database wachtwoorden in platte tekst en sessiesleutels die het mogelijk maakten om onderschepte sessies te decoderen.

De provider UFO werd op 1 juli over het probleem geĆÆnformeerd, maar twee weken bleef het bericht onbeantwoord en op 14 juli werd een tweede verzoek naar de hostingprovider gestuurd, waarna op 15 juli de database werd beveiligd. Op 20 juli werd deze database opnieuw publiek toegankelijk op een ander IP. Binnen enkele uren werden bijna alle gegevens uit de database verwijderd. Een analyse van deze verwijdering toonde aan dat het verband hield met een grootschalige aanval die de naam Meow kreeg, naar de naam van de indexen die na de verwijdering in de database achterbleven. Een zoekopdracht via de Shodan-service geschiedenis met de VPN-provider UFO, die een openbaar toegankelijke Elasticsearch-database had ontdekt van 894 GB. De provider positioneerde zichzelf als iemand die zich bekommert om de privacy van gebruikers en geen logs bijhoudt. In tegenstelling tot deze bewering waren er in de blootgestelde database logs aanwezig, die informatie bevatten over IP-adressen, de sessiekoppeling met tijd, locatiegegevens van de gebruiker, informatie over het besturingssysteem en apparaat van de gebruiker, evenals lijsten met domeinen voor advertentie-invoegingen in onbeveiligd HTTP-verkeer. Bovendien bevatte de database wachtwoorden in platte tekst en sessiesleutels, waarmee onderschepte sessies konden worden ontsleuteld.

De provider UFO werd op 1 juli over het probleem geĆÆnformeerd, maar twee weken bleef het bericht onbeantwoord en op 14 juli werd een andere aanvraag naar de hostingprovider gestuurd, waarna de database op 15 juli werd beveiligd. Op 20 juli bleek deze database weer openbaar toegankelijk te zijn op een ander IP. Binnen enkele uren waren bijna alle gegevens in de database verwijderd. Onderzoek naar deze verwijdering toonde aan dat het verband hield met een massale aanval, die de naam Meow kreeg, naar de naam van de indexen die achterbleven in de database na verwijdering. Zoekopdrachten via de Shodan-dienst. toonde, waardoor ook nog eens enkele honderden servers zijn verwijderd. Het aantal verwijderde databases nadert nu de 4000.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster