Gjatë sulmit Meow janë fshirë rreth 4000 bazave të dhënash Elasticsearch dhe MongoDB që janë në dispozicion publik.

Sulmi ‘Meow‘ vazhdon tĂ« rritet, gjatĂ« tĂ« cilit hakerĂ«t e panjohur shkatĂ«rrojnĂ« tĂ« dhĂ«nat nĂ« instalimet e papĂ«rmbajtura tĂ« aksesit publik tĂ« Elasticsearch dhe MongoDB. Raste tĂ« izoluara tĂ« pastrimit (nĂ« total rreth 3% e tĂ« gjitha viktimave) janĂ« regjistruar gjithashtu pĂ«r bazat e tĂ« dhĂ«nave tĂ« papĂ«rmbajtura qĂ« pĂ«rdorin Apache Cassandra, CouchDB, Redis, Hadoop dhe Apache ZooKeeper. Sulmi realizohet pĂ«rmes njĂ« boti qĂ« skandon portet standarde tĂ« rrjetit tĂ« DBMS. Studimi i sulmit nĂ« njĂ« server honeypot tĂ« vendosur tregoi se lidhja e botit po realizohet pĂ«rmes ProtonVPN. NĂ« datĂ«n 22 korrik ishte regjistruar rreth 1000 bazave tĂ« dhĂ«nave tĂ« fshirĂ«, ndĂ«rsa mĂ« 23 korrik numri i sistemeve tĂ« prekura u rrit nĂ« rreth 2500, dhe dje kaloi shifrĂ«n 3800, por sot ra nĂ« 3750.

Shkaku i problemeve është hapja e qasjeve publike në bazat e të dhënave pa konfiguruar siç duhet autentifikimin. Për shkak të gabimeve ose papërgjegjshmërisë, përpunuesi i kërkesave lidhet jo me adresën e brendshme 127.0.0.1 (localhost), por me të gjitha ndërfaqet e rrjetit, duke përfshirë atë të jashtme. Në MongoDB, një sjellje të tillë e nxit një shembuj konfigurimesh që ofrohen si default, ndërsa në Elasticsearch deri te lëshimi 6.8 në versionin falas, nuk mbështeteshin fare mjetet për ndarjen e aksesit.

Treguese historia me ofruesin e VPN-së UFO, i cili kishte zbuluar një bazë të dhënash Elasticsearch të aksesueshme publikisht, e cila kishte madhësinë 894 GB. Ofruesi e poziciononte veten si një kompani që kujdeset për privatësinë e përdoruesve dhe që nuk mban regjistrime. Në kundërshtim me këtë deklaratë, në bazën e dhënash të dalë ishin regjistrime që përfshinin informacione për adresat IP, lidhjet e seancave me koha, shënimet për vendndodhjen e përdoruesit, informacionin për sistemin operativ dhe pajisjen e përdoruesit, lista të domain-eve për reklamim në trafik HTTP të pasigurt. Për më tepër, në DB ishin të pranishme fjalëkalimet e aksesit në formë të qartë dhe çelësat e seancave, të cilët lejonin përkthimin e seancave të kapura.

ProProvider UFO u njoftua për problemin më 1 korrik, por mesazhi mbeti pa përgjigje për dy javë. Më 14 korrik u dërgua një tjetër kërkesë për hosting provider, pas së cilës më 15 korrik baza e të dhënave u mbrojt. Më 20 korrik, kjo bazë e të dhënash u shfaq përsëri në akses publik në një IP tjetër. Brenda disa orësh, pothuajse të gjitha të dhënat në bazë të të dhënave u fshinë. Analiza e këtij fshirjeje tregoi se ajo lidhet me një sulm masiv, i njohur si Meow, sipas emrit të indekseve të lëna në bazën e të dhënave pas fshirjes. Kërkimi përmes shërbimit Shodan tregoi, çka tregon se viktima të fshirjes ishin edhe disa qindra serverë të tjerë. Tani, numri i bazave të të dhënave të fshira afrohet në 4000.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster