Wykradzenie skrótów haseł z usługi Whois rejestratora internetowego APNIC

Rejestrator APNIC, odpowiedzialny za rozdzielanie adresów IP w regionie Azji i Pacyfiku, poinformował o incydencie, w wyniku którego do publicznego dostępu trafił zrzut SQL usługi Whois, zawierający poufne dane oraz hashe haseł. Co ciekawe, nie jest to pierwsza luka w danych osobowych w APNIC — w 2017 roku baza danych Whois również stała się publicznie dostępna z powodu zaniedbania personelu.

W trakcie wdrażania wsparcia dla protokołu RDAP, mającego na celu zastąpienie protokołu WHOIS, pracownicy APNIC umieścili zrzut SQL bazy używanej w usłudze Whois w chmurze Google Cloud, nie ograniczając dostępu do niego. Z powodu błędu w ustawieniach przez trzy miesiące zrzut SQL był publicznie dostępny, a fakt ten ujawniono dopiero 4 czerwca, gdy jeden z niezależnych badaczy bezpieczeństwa zwrócił na to uwagę i powiadomił rejestratora o problemie.

W zrzucie SQL znajdowały się atrybuty „auth”, zawierające hashe haseł do zmiany obiektów Maintainer oraz Incident Response Team (IRT), a także pewne poufne informacje o klientach, które nie są wyświetlane w Whois przy zwykłych zapytaniach (zazwyczaj są to dodatkowe dane kontaktowe i notatki o użytkowniku). W przypadku odzyskania haseł, atakujący mogliby zmienić zawartość pól z parametrami właścicieli bloków adresów IP w Whois. Obiekt Maintainer określa osobę odpowiedzialną za modyfikację grupy rekordów, powiązanych przez atrybut „mnt-by”, a obiekt IRT zawiera dane kontaktowe administratorów, odpowiedzialnych za odpowiedzi na powiadomienia o problemach. Nie podano informacji o stosowanym algorytmie haszowania haseł, ale w 2017 roku do haszowania używano przestarzałych algorytmów MD5 i CRYPT-PW (8-znakowe hasła z hashami opartymi na funkcji UNIX crypt).

Po wykryciu incydentu APNIC zainicjował reset haseł dla obiektów w Whois. Po stronie APNIC nie zaobserwowano na razie oznak nielegalnych działań, ale nie ma gwarancji, że dane nie trafiły w ręce cyberprzestępców, ponieważ brakuje pełnych logów dostępu do plików w Google Cloud. Podobnie jak po poprzednim incydencie, APNIC obiecał przeprowadzić audyt i wprowadzić zmiany w procesach technologicznych, aby zapobiec podobnym wyciekom w przyszłości.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster