Hacking i infrastrukturës matrix.org

Zhvilluesit e platformës për komunikimin e decentralizuar Matrix njoftuan për një ndalim urgjent të serverëve Matrix.org dhe Riot.im (klienti kryesor i Matrix) për shkak të thyerjes së infrastrukturës së projektit. Ndalimi i parë ndodhi mbrëmë, pas së cilës puna e serverëve u rikuperua dhe aplikacionet u rindërtuan nga kodet burimore. Por disa minuta më parë serverët u komprometuan për herë të dytë.

Sulmuesit publikuan në faqen kryesore të projektit detaje të hollësishme rreth konfigurimit të serverit dhe të dhëna se ata kanë një bazë të dhënash me hash-et e gati pesë milion e pesëqind përdoruesve të Matrix. Si provë, u publikua një hash i fjalëkalimit të liderit të projektit Matrix. Kodi i ndryshuar i faqes është publikuar në depozitat e sulmuesve në GitHub (jo në depozitën zyrtare të matrix). Detaje mbi thyerjen e dytë aktualisht mungojnë.

Pas thyerjes së parë, ekipi i Matrix publikoi një raport që tregonte se thyerja ishte kryer përmes një vulnerabiliteti në sistemin e integrimit të vazhdueshëm Jenkins, që nuk ishte përditësuar. Pas marrjes së aksesit në serverin Jenkins, sulmuesit kapën çelësat SSH dhe fituan mundësinë e aksesit në servera të tjerë të infrastrukturës. U deklarua se kodi burimor dhe paketat nuk ishin prekur si rezultat i sulmit. Sulmi gjithashtu nuk preku serverët Modular.im. Por sulmuesit morën akses në databazën kryesore, në të cilën ndodhen gjithashtu mesazhe të paqencryptuara, tokene aksesimi dhe hash-e fjalëkalimesh.

Të gjithë përdoruesve iu urdhërua të ndryshonin fjalëkalimet. Por gjatë procesit të ndryshimit të fjalëkalimeve në klientin kryesor Riot, përdoruesit u përballën me humbjen e skedarëve me kopje rezervë të çelësave për rikuperimin e bisedave të kriptuara dhe pamundësinë për qasje në historikun e mesazheve të mëparshme.

Lehtojmë se platforma për organizimin e komunikimeve të decentralizuara Matrix paraqitet si një projekt që përdor standarde të hapura dhe i kushton vëmendje të madhe sigurisë dhe privatësisë së përdoruesve. Matrix ofron enkriptim end-to-end mbi bazën e algoritmit të verifikuar Signal, mbështet kërkimin dhe shikimin e pakufizuar të historisë së bisedave, mund të përdoret për transferimin e skedarëve, dërgimin e njoftimeve, vlerësimin e pranisë së zhvilluesve online, organizimin e telekonferencave, dhe kryerjen e thirrjeve me zë dhe video. Mbështeten gjithashtu mundësi të avancuara si njoftimi për shkruajtje, konfirmimi i leximit, njoftimet push dhe kërkimi në anën e serverit, sinkronizimi i historisë dhe gjendjes së klientëve, si dhe variante të ndryshme të identifikuesve (email, numri i telefonit, llogaria në Facebook, etj.).

Burimi: opennet.ru

Bleni hostin e besueshĂ«m pĂ«r faqet me mbrojtje nga DDoS, VPS VDS servera đŸ”„ Bli hostin e besueshĂ«m pĂ«r faqet me mbrojtje nga DDoS, VPS VDS servera | ProHoster