Compania Cloudflare a dezvăluit informații despre hackuirea unui dintre serverele sale

Compania Cloudflare, care oferă o rețea de livrare a conținutului ce gestionează aproximativ 20% din traficul internet, a publicat un raport despre hackuirea unui dintre serverele sale din infrastructură, pe care funcționa un wiki intern bazat pe platforma Atlassian Confluence, sistemul de urmărire a erorilor Atlassian Jira și sistemul de gestionare a codului Bitbucket. Analiza a arătat că atacatorul a reușit să acceseze serverul folosind token-uri obținute în urma atacului din octombrie asupra companiei Okta, care a dus la scurgerea token-urilor de acces.

După dezvăluirea, toamna trecută, a informațiilor despre hackuirea Okta, compania Cloudflare a inițiat un proces de actualizare a acreditivelor, cheilor și token-urilor utilizate prin serviciile Okta, dar, așa cum s-a dovedit, un token și trei conturi (din mai multe mii), compromise în urma hackuierii Okta, nu au fost înlocuite și au continuat să funcționeze, ceea ce a fost exploatat de atacator. Acreditivele respective erau considerate neutilizate, dar în realitate permiteau accesul la platforma Atlassian, sistemul de gestionare a codului Bitbucket, o aplicație SaaS cu acces administrativ la mediul Atlassian Jira și la un mediu AWS care servea catalogul Cloudflare Apps, dar nu avea acces la infrastructura CDN și nu stoca date confidențiale.

Incidentul nu a afectat datele și sistemele utilizatorilor Cloudflare. Auditul efectuat a stabilit că atacul s-a limitat la sistemele cu produse Atlassian și nu s-a extins la altele servere, datorită implementării de către Cloudflare a unui model de încredere zero (Zero Trust) și a izolării părților infrastructurii.

Hackuirea serverului Cloudflare a fost descoperită pe 23 noiembrie, iar primele urme de acces neautorizat la wiki și sistemul de urmărire a erorilor au fost înregistrate pe 14 noiembrie. Pe 22 noiembrie, atacatorului i-a fost instalat un backdoor pentru a obține acces permanent, creat cu ajutorul ScriptRunner pentru Jira. În aceeași zi, atacatorul a obținut acces la sistemul de gestionare a codului sursă, în care se folosea platforma Atlassian Bitbucket. După aceea, au fost încercate conexiuni la consola server, utilizată pentru accesul la un centru de date nefuncțional din Brazilia, dar toate încercările de conectare s-au dovedit a fi fără succes.

Se pare că activitatea atacatorului s-a limitat la studierea arhitecturii rețelei de livrare a conținutului și căutarea slăbiciunilor. În cursul activității sale, atacatorul a folosit căutări pe wiki cu cuvinte cheie legate de accesul de la distanță, secrete, openconnect, cloudflared și token-uri. S-a înregistrat deschiderea a 202 de pagini wiki (din 194100) și a 36 de rapoarte de probleme (din 2059357), legate de gestionarea eliminării vulnerabilităților și rotația cheilor. De asemenea, au fost descărcate 120 de repositoare cu cod (din 11904), majoritatea dintre ele fiind legate de backup, configurare și gestionare CDN, sisteme de identificare, acces de la distanță și utilizarea platformelor Terraform și Kubernetes. În unele dintre repositoare au fost găsite chei criptate lăsate în cod, care au fost înlocuite imediat după incident, în ciuda utilizării unor metode sofisticate de criptare.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster