Vdiranje v infrastrukturo matrix.org

Razvijalci platforme za decentralizirano sporočanje Matrix so napovedali zasilno zaustavitev strežnikov Matrix.org in Riot.im (glavni odjemalec Matrix) zaradi vdora v infrastrukturo projekta. Prvi izpad se je zgodil sinoči, nato pa so bili strežniki obnovljeni in aplikacije na novo zgrajene iz referenčnih virov. Toda pred nekaj minutami so bili strežniki že drugič ogroženi.

Napadalci so na glavni strani projekta objavili podrobne informacije. konfiguracije strežnika in dokaze o njihovi posesti baze podatkov, ki vsebuje zgoščene vrednosti skoraj petih milijonov in pol uporabnikov Matrixa. Zgoščena vrednost gesla vodje projekta Matrix je bila javno objavljena kot dokaz. Spremenjena koda spletnega mesta je bila objavljena v repozitoriju napadalcev GitHub (ne v uradnem repozitoriju Matrixa). Podrobnosti o drugem vdoru še vedno niso znane.

Po začetnem vdoru je ekipa Matrix objavila poročilo, ki je pokazalo, da je do vdora prišlo prek ranljivosti v nepopravljenem sistemu za neprekinjeno integracijo Jenkins. Po pridobitvi dostopa do strežnika Iz Jenkinsa so napadalci prestregli ključe SSH in pridobili dostop do drugih strežnikov v infrastrukturi. Izvorna koda in paketi naj bi napad niso bili prizadeti. Napad prav tako ni vplival na strežnike Modular.im. Vendar pa so napadalci pridobili dostop do glavnega sistema za upravljanje baz podatkov, ki vsebuje nešifrirana sporočila, žetone za dostop in zgoščene vrednosti gesel.

Vsem uporabnikom je bilo naročeno, da spremenijo svoja gesla. Toda v procesu spreminjanja gesel v glavnem odjemalcu Riot so se uporabniki soočili z izginotjem datotek z varnostnimi kopijami ključev za obnovitev šifrirane korespondence in nezmožnostjo dostopa do zgodovine preteklih sporočil.

Naj spomnimo, da je platforma za organizacijo decentraliziranih komunikacij Matrix predstavljena kot projekt, ki uporablja odprte standarde in posveča veliko pozornost zagotavljanju varnosti in zasebnosti uporabnikov. Matrix zagotavlja šifriranje od konca do konca na podlagi preizkušenega algoritma Signal, podpira iskanje in neomejen ogled zgodovine korespondence, lahko se uporablja za prenos datotek, pošiljanje obvestil, ocenjevanje spletne prisotnosti razvijalca, organizacijo telekonferenc, glasovne in video klice. Podpira tudi napredne funkcije, kot so obvestila o tipkanju, potrditev branja, potisna obvestila in iskanje na strani strežnika, sinhronizacija zgodovine in stanja odjemalca, različne možnosti identifikatorja (e-pošta, telefonska številka, Facebook račun itd.).

Vir: opennet.ru

Kupite zanesljivo gostovanje za strani z DDoS zaščito, VPS VDS strežniki 🔥 Kupite zanesljivo spletno gostovanje z zaščito DDoS, VPS VDS strežniki | ProHoster