Opublikowano nowe szczegóły dotyczące włamania do infrastruktury zdecentralizowanej platformy wymiany wiadomości Matrix, o którym informowano rano. Problemowym ogniwem, przez które wniknęli napastnicy, był system ciągłej integracji Jenkins, który został złamany już 13 marca. Następnie na serwerze c Jenkins przechwycono przekierowany dostęp SSH jednego z administratorów, a 4 kwietnia napastnicy uzyskali dostęp do innych serwerów infrastruktury.
Podczas drugiego ataku strona matrix.org została przekierowana na inny serwer (matrixnotorg.github.io) poprzez zmianę ustawień DNS, wykorzystując przechwycony podczas pierwszego ataku klucz do API systemu dostarczania treści Cloudflare. Podczas odbudowy treści serwerów po pierwszym włamaniu administratorzy Matrix zaktualizowali tylko nowe osobiste klucze i pominęli aktualizację klucza do Cloudflare.
Podczas drugiego ataku serwery Matrix pozostały nietknięte, zmiany ograniczyły się tylko do zamiany adresów w DNS. W przypadku, gdy użytkownik już zmienił hasło po pierwszym ataku, nie ma potrzeby zmiany go ponownie. Ale jeśli hasło nadal nie zostało zmienione, należy je jak najszybciej zaktualizować, ponieważ potwierdzono wyciek bazy z haszami haseł. Aktualnie planowane jest zainicjowanie procesu wymuszonego resetowania hasła przy następnym logowaniu.
Oprócz wycieku haseł potwierdzono również, że napastnicy zdobyli klucze GPG, stosowane do generowania podpisów cyfrowych pakietów w repozytorium Debiana oraz wydań Riot/Web. Klucze były chronione hasłem. Obecnie klucze zostały już unieważnione. Klucze zostały przechwycone 4 kwietnia, ale od tego czasu nie wydano aktualizacji Synapse, chociaż wydano klienta Riot/Web 1.0.7 (wstępne sprawdzenie wykazało, że nie został on skompromitowany).
Napastnik opublikował szereg raportów zawierających szczegóły ataku na GitHubie, ale zostały one usunięte. Niemniej jednak, w archiwum raporty pozostały.
Źródło: opennet.ru
