Kompania Cloudflare zbuloi informacionin mbi thyerjen e një nga serverët e saj

Kompania Cloudflare, e cila ofron një rrjet shpërndarjeje të përmbajtjes dhe shërben rreth 20% të trafikut të internetit, publikoi një raport mbi thyerjen e një nga serverët e saj, ku funksiononte një wiki brenda e bazuar në platformën Atlassian Confluence, një sistem për gjurmimin e gabimeve Atlassian Jira dhe një sistem të menaxhimit të kodit Bitbucket. Analiza tregoi se sulmuesi arriti të fitonte qasje në server duke shfrytëzuar tokenat që u morën nga thyerja e kompanisë Okta në tetor, e cila çoi në ndërrimin e tokenëve të qasjes.

Pas shpalljes së informacionit për thyerjen e Okta në vjeshtë, kompania Cloudflare nisi procesin e përditësimit të kredencialeve, çelësave dhe tokenëve të përdorur përmes shërbimeve Okta, por siç duket, një token dhe tre llogari (nga disa mijëra), të kompromentuara nga thyerja e Okta, nuk u zëvendësuan dhe vazhduan të funksiononin, të cilat sulmuesi i shfrytëzoi. Këto të dhëna u konsideruan të papërdorura, por në të vërtetë lejuan qasje në platformën Atlassian, sistemin e menaxhimit të kodit Bitbucket, aplikacionin SaaS që kishte qasje administrative në mjedisin Atlassian Jira, dhe në një mjedis në AWS, që shërben katalogun Cloudflare Apps, por nuk kishte qasje në infrastrukturën CDN dhe nuk ruante të dhëna të ndjeshme.

Incidenti nuk preku të dhënat dhe sistemet e përdoruesve të Cloudflare. Auditi i kryer tregoi se sulmi u kufizua në sistemet me produktet Atlassian dhe nuk u përhap në të tjera falas. Kjo është vetëm një nga shumë privilegjet që ofrojmë për klientët tanë të rinj të web-hosting., falë aplikimit të modelit me besim zero (Zero Trust) dhe izolimit të pjesëve të infrastrukturës.

Thyerja e serverit të Cloudflare u identifikua më 23 nëntor, ndërsa gjurmët e para të qasjes së paautorizuar në wiki dhe sistemin e gjurmimit të gabimeve u regjistruan më 14 nëntor. Më 22 nëntor, sulmuesi vendosi një backdoor për të siguruar akses të vazhdueshëm, krijuar me ndihmën e ScriptRunner për Jira. Në të njëjtën ditë, sulmuesi fitoi akses në sistemin e menaxhimit të kodit burimor, ku përdorej platforma Atlassian Bitbucket. Pas kësaj, u përpoq të lidhej me konsolën server, e cila përdorej për qasjen në një datacenter të ri në Brazil, por të gjitha përpjekjet për lidhje ishin të pasuksesshme.

Duket se aktiviteti i sulmuesit u kufizua në studimin e arkitekturës së rrjetit të shpërndarjes së përmbajtjes dhe kërkimin e pikave të dobëta. Në aktivitetin e tij, sulmuesi përdori kërkimin në wiki për fjalë kyçe që ishin të lidhura me qasjen e largët, sekrete, openconnect, cloudflared dhe tokena. U regjistrua hapja e 202 faqeve wiki (nga 194100) dhe 36 raporte problemesh (nga 2059357), që lidhen me menaxhimin e zgjidhjeve të dobësive dhe rotacionin e çelësave. Gjithashtu, u identifikua shkarkimi i 120 repo me kod (nga 11904), shumica e të cilave ishin të lidhura me backup, konfigurimin dhe menaxhimin e CDN, sistemet e identifikimit, qasjen e largët dhe përdorimin e platformave Terraform dhe Kubernetes. Në disa nga repo, ishin të pr存在shme çelësa të koduar, të lënë në kod, të cilat u zëvendësuan menjëherë pas incidentit, përkundër përdorimit të metodave të sigurta të enkriptimit.

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster