ChaosDB: эксперты смогли взломать тысячи баз данных крупных компаний

ChaosDB: эксперты смогли взломать тысячи баз данных крупных компаний

ChaosDB: эксперты смогли взломать тысячи баз данных крупных компаний

Компания Wiz рассказала, как её экспертам удалось проникнуть в тысячи баз данных, принадлежащих пользователям Microsoft Azure. Причём в зоне риска оказались даже компании из списка Fortune 500. Microsoft уже признала проблему и сама предупредила клиентов о возможных атаках.

Команда безопасников Wiz около двух недель назад выявила «беспрецедентную брешь», затрагивающую систему управления базами данных Cosmos DB. Этой СУБД пользуются такие корпорации, как Coca-Cola, Exxon-Mobil и Citrix.

Согласно отчёту экспертов, целый ряд уязвимостей позволял любому пользователю скачивать, удалять или видоизменять многие коммерческие базы данных. Также потенциальный злоумышленник мог получить доступ на чтение и запись к архитектуре Cosmos DB. Все эти проблемы исследователи объединили под одним именем — ChaosDB.

С помощью багов эксперты Wiz сначала получили доступ к первичным ключам пользователей Cosmos DB. Как известно, эти ключи — лакомый кусочек для атакующих, которые с их помощью могут свободно читать, записывать клиентские данные, а также удалять их.

Причина проблем, по словам специалистов, кроется в функции Jupyter Notebook, которую Microsoft добавила в Cosmos DB пару лет назад. Эта функциональность позволяет клиентам визуализировать данные и создавать кастомизированные представления.

Ряд некорректных настроек в этой функции создал вектор атаки. Исследователи из Wiz смогли разработать специальный эксплойт, который задействует эти бреши. Технические подробности компания обещает опубликовать в ближайшее время.

После получения ключей специалистам удалось использовать их для полного доступа уровня администратора ко всем данным, хранящимся в аккаунтах Cosmos DB.

 

Эксперт GIS, заместитель генерального директора — технический директор компании «Газинформсервис» Николай Нашивочников рассказал Anti-Malware.ru о кибератаке на облачные базы данных:

«Неудивительно, что они стали мишенью хакеров. Cosmos DB, как и их ближайший конкурент — DynamoDB, да и прочие nosql СУБД сейчас весьма востребованы потребителем. Обычно, когда происходят подобные инциденты, винят администраторов, так как те в свою очередь допустили ошибки в конфигурировании своих решений. Однако в этот раз всё немного иначе. В 2019 году Microsoft добавила к своей Cosmos DB возможность работы через Jupyter Notebook, а в феврале 2021 даже включила эту возможность по умолчанию для всех пользовательских баз. Проблема как раз в дефолтной конфигурации Jupyter Notebook, которая позволила получить ключи от Cosmos DB для большого количества пользователей. Microsoft оперативно устранила уязвимость, а нам в свою очередь следует помнить, что любой дополнительный инструмент в инфраструктуре — это расширение поверхности атаки, и каким бы не был защищенным ваш продукт, какая-то дополнительная функция может стать дверью для злоумышленников».

Злоумышленники проникают в домашние сети через умные пылесосы

В компании F6 сообщили о новой технике атак на устройства, подключённые к домашней сети. По словам экспертов, точкой входа нередко становятся умные пылесосы — их компрометация остаётся незаметной для владельца и никак не отражается на работе устройства. Как правило, всё начинается со взлома Wi-Fi-роутера — либо путём подбора пароля, либо через эксплуатацию уязвимостей.

О такой тактике злоумышленников рассказал РИА Новости эксперт F6 Сергей Золотухин.

Следующим этапом, по его словам, может стать взлом самого пылесоса. При этом визуально определить компрометацию практически невозможно — устройство продолжит функционировать в обычном режиме.

Как отметил эксперт, устройства с камерами и функцией записи звука потенциально могут использоваться для сбора информации о владельцах. В дальнейшем такие данные могут применяться для шантажа или манипуляций. Причём, по его оценке, сбор информации возможен даже в тех случаях, когда на программном уровне подобные функции формально ограничены.

«Поскольку в современном мире многие устройства используют камеру, микрофон и различные датчики для расширения функциональности и удобства, можно констатировать, что мы вступили в эпоху технически возможной полной прозрачности», — резюмировал Сергей Золотухин.

На прошлой неделе о схожей технике предупреждала «Лаборатория Касперского». Эксперты компании сообщили о возможности использования умных кормушек для домашних животных в целях сбора данных — многие из них, как и роботизированные пылесосы, оснащены камерами. Кроме того, такие устройства могут применяться в качестве точки входа для атак на другие гаджеты в домашней сети, включая смартфоны и компьютеры.

RSS: Новости на портале Anti-Malware.ru