Kompania Cloudflare, e cila ofron një rrjet shpërndarjeje të përmbajtjes dhe shërben rreth 20% të trafikut të internetit, publikoi një raport mbi thyerjen e një nga serverët e saj, ku funksiononte një wiki brenda e bazuar në platformën Atlassian Confluence, një sistem për gjurmimin e gabimeve Atlassian Jira dhe një sistem të menaxhimit të kodit Bitbucket. Analiza tregoi se sulmuesi arriti të fitonte qasje në server duke shfrytëzuar tokenat që u morën nga thyerja e kompanisë Okta në tetor, e cila çoi në ndërrimin e tokenëve të qasjes.
Pas shpalljes së informacionit për thyerjen e Okta në vjeshtë, kompania Cloudflare nisi procesin e përditësimit të kredencialeve, çelësave dhe tokenëve të përdorur përmes shërbimeve Okta, por siç duket, një token dhe tre llogari (nga disa mijëra), të kompromentuara nga thyerja e Okta, nuk u zëvendësuan dhe vazhduan të funksiononin, të cilat sulmuesi i shfrytëzoi. Këto të dhëna u konsideruan të papërdorura, por në të vërtetë lejuan qasje në platformën Atlassian, sistemin e menaxhimit të kodit Bitbucket, aplikacionin SaaS që kishte qasje administrative në mjedisin Atlassian Jira, dhe në një mjedis në AWS, që shërben katalogun Cloudflare Apps, por nuk kishte qasje në infrastrukturën CDN dhe nuk ruante të dhëna të ndjeshme.
Incidenti nuk preku të dhënat dhe sistemet e përdoruesve të Cloudflare. Auditi i kryer tregoi se sulmi u kufizua në sistemet me produktet Atlassian dhe nuk u përhap në të tjera hostingut, falë aplikimit të modelit me besim zero (Zero Trust) dhe izolimit të pjesëve të infrastrukturës.
Thyerja e serverit të Cloudflare u identifikua më 23 nëntor, ndërsa gjurmët e para të qasjes së paautorizuar në wiki dhe sistemin e gjurmimit të gabimeve u regjistruan më 14 nëntor. Më 22 nëntor, sulmuesi vendosi një backdoor për të siguruar akses të vazhdueshëm, krijuar me ndihmën e ScriptRunner për Jira. Në të njëjtën ditë, sulmuesi fitoi akses në sistemin e menaxhimit të kodit burimor, ku përdorej platforma Atlassian Bitbucket. Pas kësaj, u përpoq të lidhej me konsolën server, e cila përdorej për qasjen në një datacenter të ri në Brazil, por të gjitha përpjekjet për lidhje ishin të pasuksesshme.
Duket se aktiviteti i sulmuesit u kufizua nĂ« studimin e arkitekturĂ«s sĂ« rrjetit tĂ« shpĂ«rndarjes sĂ« pĂ«rmbajtjes dhe kĂ«rkimin e pikave tĂ« dobĂ«ta. NĂ« aktivitetin e tij, sulmuesi pĂ«rdori kĂ«rkimin nĂ« wiki pĂ«r fjalĂ« kyçe qĂ« ishin tĂ« lidhura me qasjen e largĂ«t, sekrete, openconnect, cloudflared dhe tokena. U regjistrua hapja e 202 faqeve wiki (nga 194100) dhe 36 raporte problemesh (nga 2059357), qĂ« lidhen me menaxhimin e zgjidhjeve tĂ« dobĂ«sive dhe rotacionin e çelĂ«save. Gjithashtu, u identifikua shkarkimi i 120 repo me kod (nga 11904), shumica e tĂ« cilave ishin tĂ« lidhura me backup, konfigurimin dhe menaxhimin e CDN, sistemet e identifikimit, qasjen e largĂ«t dhe pĂ«rdorimin e platformave Terraform dhe Kubernetes. NĂ« disa nga repo, ishin tĂ« prććšshme çelĂ«sa tĂ« koduar, tĂ« lĂ«nĂ« nĂ« kod, tĂ« cilat u zĂ«vendĂ«suan menjĂ«herĂ« pas incidentit, pĂ«rkundĂ«r pĂ«rdorimit tĂ« metodave tĂ« sigurta tĂ« enkriptimit.
Burimi: opennet.ru
