Atak «», w wyniku której nieznani sprawcy niszczą dane w publicznie dostępnych, niechronionych instalacjach Elasticsearch i MongoDB. Zarejestrowano również pojedyncze przypadki usunięcia danych (w sumie około 3% wszystkich ofiar) dotyczące niechronionych baz danych opartych na Apache Cassandra, CouchDB, Redis, Hadoop i Apache ZooKeeper. Atak jest przeprowadzany za pomocą bota, który przeszukuje standardowe porty sieciowe baz danych. Badanie ataku na fałszywym serwerze honeypot wykazało, że bot łączy się przez ProtonVPN. Jeśli 22 lipca odnotowano około 1000 zdalnych baz danych, to 23 lipca liczba dotkniętych systemów do około 2500, a wczoraj osiągnęła 3800, ale dzisiaj spadła do 3750.
Przyczyną wystąpienia problemów jest publiczny dostęp do baz danych bez odpowiedniej konfiguracji autoryzacji. Z powodu błędu lub niedbalstwa, obsługa zapytań jest podłączona nie do wewnętrznego adresu 127.0.0.1 (localhost), ale do wszystkich interfejsów sieciowych, w tym zewnętrznych. W MongoDB podobne zachowanie sprzyja przykładom domyślnych ustawień, a w Elasticsearch do momentu wydania w wersji darmowej w ogóle nie wspierano środków rozdzielania dostępu.
Warto zwrócić uwagę na z dostawcą VPN UFO, u którego zidentyfikowano publicznie dostępną bazę Elasticsearch o rozmiarze 894 GB. Dostawca reklamował się jako dbający o prywatność użytkowników i nieprowadzący logów. Wbrew deklaracjom, w ujawnionej bazie znajdowały się logi zawierające informacje o adresach IP, powiązaniu sesji z czasem, znaczników lokalizacji użytkownika, informacjach o systemie operacyjnym i urządzeniu użytkownika, listach domen do wstawiania reklam w niechronionym ruchu HTTP. Co więcej, w bazie znajdowały się hasła dostępu w postaci jawnej oraz klucze sesji, które umożliwiały odszyfrowanie przechwyconych sesji.
Dostawca UFO został poinformowany o problemie 1 lipca, ale przez dwa tygodnie wiadomość pozostała bez odpowiedzi, a 14 lipca wysłano kolejną prośbę do dostawcy hostingu, po czym 15 lipca baza danych została zabezpieczona. 20 lipca ta baza danych ponownie pojawiła się w publicznym dostępie na innym IP. W ciągu kilku godzin prawie wszystkie dane w bazie zostały usunięte. Analiza tego usunięcia wykazała, że ma ono związek z masowo przeprowadzanym atakiem, który został nazwany Meow ze względu na nazwy indeksów zostawianych w bazie po usunięciu. Przeszukiwanie za pomocą usługi Shodan , że ofiarami usunięcia stało się również kilka setek serwerów. Liczba usuniętych baz danych zbliża się do 4000.
Źródło: opennet.ru
