În timpul atacului Meow, aproximativ 4000 de baze de date Elasticsearch și MongoDB publice au fost șterse.

Atacul „Meow„ continuă să câștige avânt, în cadrul căruia atacatori necunoscuți distrug datele din instalările Elasticsearch și MongoDB care sunt publice și neprotejate. Cazuri izolate de ștergere (în total aproximativ 3% din toate victimele) au fost de asemenea constatate pentru baze de date neprotejate pe bază de Apache Cassandra, CouchDB, Redis, Hadoop și Apache ZooKeeper. Atacul se realizează printr-un bot care verifică porturile de rețea standard ale SGBD-urilor. Studiul atacului pe un server honeypot fals a arătat că conectarea bot-ului se realizează se face prin ProtonVPN. Dacă pe 22 iulie au fost înregistrate aproximativ 1000 de baze de date șterse, pe 23 iulie numărul sistemelor afectate a crescut aproximativ la 2500, iar ieri a depășit a atins 3800, dar a scăzut astăzi la 3750.

Cauza problemelor este deschiderea accesului public la baze de date fără o configurare corespunzătoare a autentificării. Din greșeală sau din neglijență, procesatorul de cereri se atașează nu la adresa internă 127.0.0.1 (localhost), ci la toate interfețele rețelei, inclusiv cea externă. În MongoDB, acest comportament este sprijinit de exemplele de configurare furnizate în mod implicit, iar în Elasticsearch, înainte de versiunea 6.8 din versiunea gratuită, nu au fost susținute deloc măsuri de delimitare a accesului.

Impresionantă este povestea cu furnizorul de VPN UFO, care a avut o bază de date Elasticsearch public disponibilă, de 894 GB. Furnizorul s-a poziționat ca fiind preocupat de confidențialitatea utilizatorilor și care nu păstrează jurnale. Contrar afirmației sale, baza de date expusă conținea jurnale, incluzând informații despre adrese IP, asocierea sesiunilor cu timpul, etichete de localizare a utilizatorului, informații despre sistemul de operare și dispozitivul utilizatorului, liste de domenii pentru inserarea de publicitate în traficul HTTP nesecurizat. Mai mult, în baza de date existau parole de acces în clar și chei de sesiune care permiteau decriptarea sesiunilor capturate.

Furnizorul UFO a fost informat despre problemă pe 1 iulie, dar timp de două săptămâni mesajul a rămas fără răspuns, iar pe 14 iulie a fost trimisă o altă cerere către furnizorul de hosting, după care pe 15 iulie baza de date a fost protejată. Pe 20 iulie, această bază de date a reapărut public pe o altă adresă IP. În câteva ore, aproape toate datele din baza de date au fost șterse. Analiza acestei ștergeri a arătat că aceasta este legată de un atac masiv, denumit Meow, după numele indicilor lăsați în baza de date după ștergere. Căutarea prin serviciul Shodan a arătat, faptul că victimele ștergerii au fost și alte câteva sute de servere. În prezent, numărul bazelor de date șterse se apropie de 4000.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster