Firma Cloudflare ujawnili szczegóły dotyczące włamania do jednego z ich serwerów

Firma Cloudflare, dostarczająca sieć dostarczania treści, obsługująca około 20% ruchu w Internecie, opublikowała raport na temat włamania do jednego z serwerów w swojej infrastrukturze, na którym działała wewnętrzna strona wiki oparta na platformie Atlassian Confluence, system śledzenia błędów Atlassian Jira oraz system zarządzania kodem Bitbucket. Analiza wykazała, że atakujący uzyskał dostęp do serwera, wykorzystując tokeny uzyskane w wyniku październikowego włamania do firmy Okta, które doprowadziło do wycieku tokenów dostępu.

Po ujawnieniu jesienią informacji o włamaniu do Okta, firma Cloudflare zainicjowała proces aktualizacji używanych przez usługi Okta danych logowania, kluczy i tokenów, ale, jak się okazało, jeden token i trzy konta (z kilku tysięcy), skompromitowane w wyniku włamania do Okta, nie zostały wymienione i kontynuowały działanie, co wykorzystał atakujący. Podane dane logowania uznawano za nieużywane, ale w rzeczywistości pozwalały na dostęp do platformy Atlassian, systemu zarządzania kodem Bitbucket, aplikacji SaaS, mającej administracyjny dostęp do środowiska Atlassian Jira oraz środowiska w AWS, służącego do zarządzania katalogiem aplikacji Cloudflare, ale nie miało dostępu do infrastruktury CDN i nie przechowywało poufnych danych.

Incydent nie dotknął danych i systemów użytkowników Cloudflare. Przeprowadzony audyt wykazał, że atak ograniczył się do systemów z produktami Atlassian i nie rozprzestrzenił się na inne serwery, dzięki zastosowaniu w Cloudflare modelu z zerowym zaufaniem (Zero Trust) oraz izolacji części infrastruktury.

Włamanie do serwera Cloudflare zostało zauważone 23 listopada, a pierwsze ślady nieautoryzowanego dostępu do wiki i systemu śledzenia błędów zostały zarejestrowane 14 listopada. 22 listopada atakujący zainstalowali tylne drzwi do uzyskania stałego dostępu, utworzone za pomocą ScriptRunner dla Jira. Tego samego dnia atakujący uzyskali dostęp do systemu zarządzania kodami źródłowymi, w którym wykorzystywana była platforma Atlassian Bitbucket. Po tym podjęto próby połączenia się z konsolą serwera, używaną do uzyskania dostępu do jeszcze nieuruchomionego centrum danych w Brazylii, ale wszystkie próby połączenia okazały się nieudane.

Najwyraźniej aktywność atakującego ograniczała się do badania architektury sieci dostarczania treści oraz poszukiwania słabych punktów. W trakcie swojej działalności napastnik korzystał z wyszukiwania w wiki po słowach kluczowych związanych z zdalnym dostępem, sekretami, openconnect, cloudflared i tokenami. Zarejestrowano otwarcie przez przestępcę 202 stron wiki (z 194100) oraz 36 raportów o problemach (z 2059357), związanych z zarządzaniem usuwaniem luk w zabezpieczeniach i rotacją kluczy. Zidentyfikowano także pobranie 120 repozytoriów z kodem (z 11904), z których większość dotyczyła tworzenia kopii zapasowych, konfiguracji i zarządzania CDN, systemami identyfikacji, zdalnym dostępem i wykorzystaniem platform Terraform i Kubernetes. W niektórych z repozytoriów znalazły się pozostawione w kodzie zaszyfrowane klucze, które zostały wymienione zaraz po incydencie, mimo zastosowania solidnych metod szyfrowania.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster