Sulmon rritet sulmi ««, gjatë të cilit hackerët e panjohur shkatërrojnë të dhënat në instalimet publike të pa mbrojtura Elasticsearch dhe MongoDB. Raste të izoluara të pastrimit (në përmbledhje rreth 3% të të gjitha viktimave) janë regjistruar gjithashtu për databaza të pa mbrojtura bazuar në Apache Cassandra, CouchDB, Redis, Hadoop dhe Apache ZooKeeper. Sulmi kryhet përmes një boti që skanon porte tipike të rrjetit të DB-së. Studimi i sulmit në një server honeypot të vendosur tregoi se lidhja e botit kalon përmes ProtonVPN. Nëse më 22 korrik u regjistrua rreth 1000 databazash të largëta, më 23 korrik numri i sistemeve të goditura në rreth 2500, dhe dje shenjën 3800, por ra sot në 3750.
Arsyeja e emocionit të problemeve është hapja e aksesit publik në DB pa konfigurimin e duhur të autentikimit. Nga gabimi ose neglizhenca, procesori i kërkesave lidhet jo me adresën e brendshme 127.0.0.1 (localhost), por me të gjitha ndërfaqet e rrjetit, duke përfshirë atë të jashtme. Në MongoDB, një sjellje e tillë nxithet nga shembuj të konfigurimeve të ofruara si default, dhe në Elasticsearch deri në lëshimin në versionin falas në të vërtetë nuk mbështetej asnjë mjet për ndarjen e aksesit.
Të dhënat janë treguese me ofruesin e VPN UFO, i cili kishte një bazë Elasticsearch të aksesueshme publikisht, me një madhësi prej 894GB. Ofruesi e pozicionoi veten si një që kujdeset për privatësinë e përdoruesve dhe nuk mban regjistrime. Në kundërshtim me këtë deklaratë, në bazën e dhënave të zbuluar ishin regjistrime, duke përfshirë informacion rreth adresave IP, lidhjen e seancave me kohën, etiketat për vendndodhjen e përdoruesit, informacionin mbi sistemin operativ dhe pajisjen e përdoruesit, si dhe lista domenesh për reklamim në trafikun e pa mbrojtur HTTP. Më shumë, në DB kishte fjalëkalime të aksesit në formë të hapur dhe çelësa sesioni që lejojnë dekodimin e seancave të kapura.
Furnizuesi UFO u informua për problemin më 1 korrik, por për dy javë mesazhi mbeti pa përgjigje, dhe më 14 korrik iu dërgua një kërkesë tjetër ofruesit të hostimit, pas së cilës më 15 korrik baza e të dhënave u mbrojt. Më 20 korrik, kjo bazë e të dhënash doli përsëri në dispozicion publik në një IP tjetër. Pas disa orësh, pothuajse të gjitha të dhënat në bazën e të dhënave u eliminuan. Analiza e këtij eliminimi tregoi se ai ishte i lidhur me një sulm masiv që mori emrin Meow sipas indekseve që u lanë në bazën e të dhënave pas fshirjes. Kërkimi përmes shërbimit Shodan , që viktimat e eliminimit përfshinë gjithashtu disa qindra serverë të tjerë. Tani numri i bazave të të dhënave të fshira po afron në 4000.
Burimi: opennet.ru
