Dalja e hash-eve të fjalëkalimeve të shërbimit Whois të regjistruesit të internetit APNIC

Regjistruesi APNIC, pĂ«rgjegjĂ«s pĂ«r shpĂ«rndarjen e adresave IP nĂ« rajonin e AzisĂ«-PaqĂ«sorit, raportoi njĂ« incident, ku njĂ« dump SQL i shĂ«rbimit Whois u publikua, duke pĂ«rfshirĂ« tĂ« dhĂ«na tĂ« ndjeshme dhe hash tĂ« fjalĂ«kalimeve. E rĂ«ndĂ«sishme Ă«shtĂ« se kjo nuk Ă«shtĂ« hera e parĂ« qĂ« ka ndodhur njĂ« rrjedhje e tĂ« dhĂ«nave personale nĂ« APNIC — nĂ« vitin 2017, databaza Whois gjithashtu u bĂ« publike pĂ«r shkak tĂ« neglizhencĂ«s sĂ« stafit.

Gjatë procesit të implementimit të mbështetjes për protokollin RDAP, i cili është menduar të zëvendësojë protokollin WHOIS, stafi i APNIC publikoi dump-in SQL të databazës që përdorej në shërbimin Whois në ruajtjen në re Google Cloud, por nuk e kufizoi aksesin në të. Për shkak të një gabimi në konfigurim, dump-i SQL ishte në dispozicion publik për tre muaj dhe ky fakt doli në pah vetëm më 4 qershor, kur një nga hulumtuesit e pavarur të sigurisë e vuri re atë dhe njoftoi regjistruesin për problemin.

Në dump-in SQL ishin atributet 'auth', që përmbanin hash-et e fjalëkalimeve për të ndryshuar objektet Maintainer dhe Incident Response Team (IRT), si dhe disa informacionet konfidenciale rreth klientëve, të cilat nuk shfaqen në Whois gjatë kërkesave normale (zakonisht këto janë të dhëna të tjera kontaktuese dhe shënime për përdoruesit). Në rast të rikuperimit të fjalëkalimeve, sulmuesit kishin mundësinë të ndryshonin përmbajtjen e fushave me parametrat e pronarëve të bllokut IP-adresave në Whois. Objekti Maintainer përcakton personin përgjegjës për ndryshimin e grupit të regjistrimeve, të lidhura përmes atributit 'mnt-by', dhe objekti IRT përmban të dhënat kontaktuese të administratorëve që përgjigjen për njoftimet për problemet. Informacioni mbi algoritmin e përdorur për hashimin e fjalëkalimeve nuk jepet, por në vitin 2017 për hashimin ishin përdorur algoritma të vjetra MD5 dhe CRYPT-PW (fjalëkalime 8-shifrore me hash-e të bazuara në funksionin UNIX crypt).

Pas pas fiksimit të incidentit, APNIC nisi procesin e rikthimit të fjalëkalimeve për objektet në Whois. Nga ana e APNIC, nuk janë zbuluar shenja të veprimeve të paligjshme deri tani, por nuk ka garanci që të dhënat nuk kanë rënë në duar të keqbërësve, pasi mungojnë logjet e plota të hyrjeve në skedarët në Google Cloud. Ashtu si pas incidentit të kaluar, APNIC premtoi të kryejë një auditim dhe të bëjë ndryshime në proceset teknologjike për të parandaluar rrjedhje të ngjashme në të ardhmen.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster