Kompania Cloudflare zbuloi informacion mbi një sulm në një nga serverët e saj.

Kompanija Cloudflare, që ofron një rrjet të shpërndarjes së përmbajtjes dhe shërben për rreth 20% të trafikut në internet, publikoi një raport mbi thyerjen e njërit nga serverat në infrastrukturën e saj, ku funksiononte një wiki i brendshëm në platformën Atlassian Confluence, sistemi i ndjekjes së gabimeve Atlassian Jira dhe sistemi i menaxhimit të kodit Bitbucket. Analiza tregoi se sulmuesi arriti të fitonte akses në server duke përdorur tokenët e marra nga thyerja e kompanisë Okta në tetor, e cila çoi në rrjedhjen e tokenëve të aksesit.

Pas zbulimeve në vjeshtë mbi thyerjen e Okta, kompania Cloudflare nisi një proces për azhurnimin e kredencialeve, çelësave dhe tokenëve të përdorur përmes shërbimeve të Okta, por siç rezultoi një token dhe tre llogari (nga disa mijëra), të komprometuar si rezultat i thyerjes së Okta, nuk ishin zëvendësuar dhe vazhdonin të ishin aktive, nga e cila përfitoi sulmuesi. Këto kredenciale ishin konsideruar të papërdorura, por në fakt lejonin akses në platformën Atlassian, sistemin e menaxhimit të kodit Bitbucket, një aplikacion SaaS me akses administrativ në ambientin Atlassian Jira, dhe një ambient në AWS që shërbente katalogun e Cloudflare Apps, por që nuk kishte akses në infrastrukturën CDN dhe nuk ruante të dhëna të ndjeshme.

Incidenti nuk preku të dhënat dhe sistemet e përdoruesve të Cloudflare. Auditimi i kryer përcaktoi se sulmi ishte i kufizuar në sistemet me produktet e Atlassian dhe nuk u përhap në të tjera serverët, falë aplikimit në Cloudflare të modelit me besim zero (Zero Trust) dhe izolimit të pjesëve të infrastrukturës.

Thyerja e serverit të Cloudflare u zbulua më 23 nëntor, ndërsa gjurmët e para të aksesit të paautorizuar në wiki dhe sistemin e ndjekjes së gabimeve u regjistruan më 14 nëntor. Më 22 nëntor, sulmuesi vendosi një backdoor për të fituar qasje të vazhdueshme, të krijuar me ndihmën e ScriptRunner për Jira. Në të njëjtën ditë, sulmuesi arriti të bëjë lidhje me sistemin e menaxhimit të kodit, në të cilin u përdor platforma Atlassian Bitbucket. Pas kësaj, u tentua lidhja me konsolën serverit, e cila përdoret për aksesin në një qendër të të dhënave në Brazil që ende nuk ishte aktivizuar, por të gjitha përpjekjet e lidhjes dështuan.

Duket se aktiviteti i sulmuesit ishte i kufizuar në studimin e arkitekturës së rrjetit të shpërndarjes së përmbajtjes dhe në kërkimin e dobësive. Gjatë veprimtarisë së tij, sulmuesi përdori kërkimin në wiki me fjalë kyçe të lidhura me aksesin në distancë, sekretet, openconnect, cloudflared dhe tokenët. U regjistrua hapja nga ana e agresorit e 202 faqeve wiki (nga 194100) dhe 36 raporte problematikash (nga 2059357), të lidhura me menaxhimin e eliminimin të dobësive dhe rotacionin e çelësave. Gjithashtu u identifikua shkarkimi i 120 depozitarëve me kod (nga 11904), shumica e të cilëve lidhen me kopjimin, konfigurimin dhe menaxhimin e CDN, sistemet e identifikimit, aksesin në distancë dhe përdorimin e platformave Terraform dhe Kubernetes. Në disa nga depozitat kishte çelësa të kriptuar të lënë në kod, të cilët u zëvendësuan menjëherë pas incidentit, pavarësisht përdorimit të metodave të sigurta të kriptimit.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster