Twórcy platformy do zdecentralizowanej wymiany wiadomości Matrix ogłosili pilne wyłączenie serwerów Matrix.org i Riot.im (głównego klienta Matrix) z powodu zhakowania infrastruktury projektu. Pierwsze wyłączenie miało miejsce wczoraj wieczorem, po czym praca serwerów została przywrócona, a aplikacje przepisane z wzorcowych kodów źródłowych. Jednak kilka minut temu serwery zostały skompromitowane po raz drugi.
Atakujący umieścili na stronie głównej projektu szczegółowe informacje o konfiguracji serwera i dane o posiadaniu przez nich bazy danych z haszami prawie pięciu i pół miliona użytkowników Matrix. Jako dowód publicly dostępny został zamieszczony hasz hasła lidera projektu Matrix. Zmieniony kod strony umieszczono w repozytorium atakujących na GitHubie (nie w oficjalnym repozytorium matrix). Szczegóły dotyczące drugiego włamania są na razie nieznane.
Po pierwszym włamaniu zespół Matrix opublikował raport, w którym wskazano, że włamanie miało miejsce przez lukę w nieaktualizowanym systemie ciągłej integracji Jenkins. Po uzyskaniu dostępu do serwera Jenkins atakujący przejęli klucze SSH i uzyskali dostęp do innych serwerów infrastruktury. Poinformowano, że kod źródłowy i paczki nie ucierpiały w wyniku ataku. Atak również nie wpłynął na serwery Modular.im. Jednak atakujący uzyskali dostęp do głównej bazy danych, w której znajdują się także niezaszyfrowane wiadomości, tokeny dostępu i hasze haseł.
Wszystkim użytkownikom zalecano zmianę haseł. Jednak podczas zmiany haseł w głównym kliencie Riot użytkownicy napotkali problem z znikającymi plikami z kopią zapasową kluczy do przywracania zaszyfrowanej korespondencji oraz brakiem dostępu do historii wcześniejszych wiadomości.
Przypominamy, że platforma do organizacji zdecentralizowanej komunikacji Matrix jest przedstawiana jako projekt wykorzystujący otwarte standardy i zwracający dużą uwagę na zapewnienie bezpieczeństwa i prywatności użytkowników. Matrix zapewnia szyfrowanie end-to-end oparte na sprawdzonym algorytmie Signal, wspiera wyszukiwanie i nieograniczone przeglądanie historii rozmów, może być używana do przesyłania plików, wysyłania powiadomień, oceny obecności programisty online, organizacji wideokonferencji oraz prowadzenia rozmów głosowych i wideo. Wspierane są również takie rozszerzone funkcje, jak powiadomienia o wprowadzanym tekście, potwierdzenie odczytu, powiadomienia push oraz wyszukiwanie po stronie serwera, synchronizacja historii i stanu klientów, różne opcje identyfikatorów (email, numer telefonu, konto na Facebooku itp.).
Źródło: opennet.ru
