Registrarul APNIC, responsabil pentru distribuția adreselor IP în regiunea Asia-Pacific, a raportat un incident în urma căruia un dump SQL al serviciului Whois, care conține date confidențiale și hash-uri de parole, a fost expus public. Este demn de menționat că aceasta nu este prima scurgere de date personale în APNIC - în 2017, baza Whois a fost, de asemenea, expusă public din cauza unei neglijențe a personalului.
În procesul de implementare a suportului pentru protocolul RDAP, destinat să înlocuiască protocolul WHOIS, angajații APNIC au plasat dumpul SQL al bazei de date utilizate în serviciul Whois într-un depozit cloud Google Cloud, dar nu au restricționat accesul la acesta. Din cauza unei erori de setare, dumpul SQL a fost accesibil public timp de trei luni, iar acest fapt a fost descoperit abia pe 4 iunie, când un cercetător de securitate independent a atras atenția asupra problemei și a notificat registrarul.
În dumpul SQL se aflau atributele „auth”, care conțin hash-uri de parole pentru schimbarea obiectelor Maintainer și Incident Response Team (IRT), precum și unele informații confidențiale despre clienți, care nu apar în Whois la interogări obișnuite (de obicei, acestea sunt date suplimentare de contact și note despre utilizator). În cazul restabilirii parolelor, atacatorii ar fi avut posibilitatea de a modifica conținutul câmpurilor cu parametrii proprietarilor blocurilor adreselor IP în Whois. Obiectul Maintainer determină persoana responsabilă pentru modificarea grupului de înregistrări, care sunt legate prin atributul „mnt-by”, iar obiectul IRT conține informații de contact ale administratorilor responsabili pentru notificările referitoare la probleme. Informațiile despre algoritmul utilizat pentru hash-ul parolelor nu sunt furnizate, dar în 2017 au fost utilizate algoritmi învechiți MD5 și CRYPT-PW (parole de 8 caractere cu hash-uri bazate pe funcția UNIX crypt).
După identificarea incidentului, APNIC a inițiat resetarea parolelor pentru obiectele din Whois. Din partea APNIC, nu au fost observate semne de acțiuni nelegitime până acum, dar nu există garanții că datele nu au ajuns în mâinile infractorilor, deoarece lipsesc jurnalele complete de acces la fișierele din Google Cloud. La fel ca după incidentul anterior, APNIC a promis să efectueze o revizuire și să facă modificări în procesele tehnologice pentru a preveni scurgeri similare în viitor.
Sursa: opennet.ro
