Włamanie na serwer kompilacji i naruszenie bezpieczeństwa repozytoriów społeczności Libretro rozwijającej RetroArch

Społeczność Libretro opracowuje emulator konsoli do gier RetroArch oraz zestaw dystrybucyjny do tworzenia konsol do gier Lakka, ostrzeżony o włamaniach do elementów infrastruktury projektu i wandalizmie w repozytoriach. Atakującym udało się uzyskać dostęp do serwera kompilacji (buildbot) i repozytoriów w serwisie GitHub.

Na GitHubie napastnicy uzyskali dostęp do wszystkich repozytoria Organizacja Libretro korzystająca z konta jednego z zaufanych uczestników projektu. Działalność atakujących ograniczała się do wandalizmu - próbowali wyczyścić zawartość repozytoriów poprzez umieszczenie pustego zatwierdzenia początkowego. Atak zniszczył wszystkie repozytoria wymienione na trzech z dziewięciu stron z listą repozytoriów Libretro w Githubie. Na szczęście akt wandalizmu został zablokowany przez twórców, zanim napastnicy dotarli do repozytorium kluczy RetroArch.

Na serwerze kompilacji napastnicy uszkodzili usługi generujące nocne i stabilne kompilacje, a także te odpowiedzialne za organizację gry sieciowe (lobby gry sieciowej). Złośliwa aktywność na serwerze ograniczała się do usuwania treści. Nie było żadnych prób zamiany jakichkolwiek plików ani wprowadzenia zmian w zespołach RetroArch i głównych pakietach. Obecnie praca Core Installer, Core Updater i Netplay Lobbie, a także witryn i usług powiązanych z tymi komponentami (Update Assets, Update Overlays, Update Shaders) jest zakłócona.

Głównym problemem, z jakim projekt zmagał się po incydencie, był brak zautomatyzowanego procesu tworzenia kopii zapasowych. Ostatnia kopia zapasowa serwera Buildbot została wykonana kilka miesięcy temu. Twórcy przypisywali te problemy brakowi funduszy na zautomatyzowany system tworzenia kopii zapasowych z powodu ograniczonego budżetu na utrzymanie infrastruktury. Twórcy zamierzają uruchomić nowy serwer, co było planowane, zamiast przywracać stary. W tym przypadku kompilacje dla systemów podstawowych, takich jak Linux, Windows и Android zostanie uruchomiony natychmiast, ale przywrócenie kompilacji w przypadku wyspecjalizowanych systemów, takich jak konsole do gier i starsze kompilacje MSVC, może potrwać pewien czas.

Zakłada się, że GitHub, do którego wysłano odpowiednie żądanie, pomoże przywrócić zawartość wyczyszczonych repozytoriów i zidentyfikować atakującego. Na razie wiemy tylko, że włamania dokonano z adresu IP 54.167.104.253, tj. Osoba atakująca prawdopodobnie jako punkt pośredni wykorzystała zhakowany serwer wirtualny w AWS. Nie podano informacji o sposobie penetracji.

Źródło: opennet.ru

Kup niezawodny hosting dla stron z ochroną DDoS, serwery VPS VDS 🔥 Kup niezawodny hosting stron internetowych z ochroną DDoS, serwery VPS VDS | ProHoster