مشغّل خادم: ماسحات مرتبطة بـ Tesla تهاجم خادم NTP الخاص به
يقول مشغّل خادم NTP تطوعي إن ماسحات مستضافة في AWS وتحمل اسم المضيف pool-ntp.tesla.com أرسلت أكثر من 50 ألف محاولة استغلال إلى خادمه منذ 21 أغسطس، ولم تنجح أي منها.
لاحظ روبن، مشغّل خادم الهوايات dreamstation.systems، في أواخر أغسطس أمراً غريباً في سجلات nginx: حركة هجوم مستمرة من ثلاثة عناوين IP، تصل بترويسات Host أو Referer تحمل اسم pool-ntp.tesla.com، وتحمل وكلاء مستخدم من Assetnote، وتحاول جعل خادمه يعاود الاتصال بعناوين SSRF الخاصة بـ Assetnote. وكانت الماسحات الثلاثة 54.165.75.96 و35.168.63.24 و52.44.200.251، وجميعها في نطاق عناوين AWS التابع لأمازون.
سجل CNAME يشير إلى متطوعين
Assetnote أداة مشروعة لإدارة سطح الهجوم، تُسوَّق الآن باسم Searchlight Cyber، وتجري فحصاً مستمراً لتعرض أصول العملاء. وتفترض نظرية روبن أن الماسح لا يستهدفه عن قصد. فشركة Tesla تنشر pool-ntp.tesla.com كسجل CNAME يشير إلى pool.ntp.org، وهو تجمّع NTP التطوعي الذي يوزّع الطلبات بالتناوب على آلاف الخوادم، وجهازه واحد من هؤلاء المتطوعين.
وإذا كان اكتشاف الأصول قد جمع كل ما وجده تحت نطاق tesla.com، بما في ذلك pool-ntp.tesla.com، ثم حوّله إلى عنوان، فإن أي IP يجيب عنه هذا الاسم — ومنه عنوانه 67.215.249.229 — يمكن تسجيله كأصل تابع لـ Tesla ودخوله في نطاق الفحص النشط. وقد كتب إلى عنوان الإبلاغ عن الثغرات في Tesla، ولم يتلقَّ رداً بعد، لينبّه إلى أن الشركة قد تكون «تقذف ببرمجيات استغلال على عناوين IP لغرباء».
ماذا جرّب الماسح
شملت الحمولات تجاوز المسارات، ورفع webshell، وفحص مكوّنات البرمجيات الداخلية، ونقاط إدارة WordPress وأنظمة إدارة المحتوى الأخرى، وSSRF وLog4Shell. وبإجمالي، ضمّت 989 طلباً أسماء مضيف assetnote-callback.com لكشف Log4Shell وText4Shell، و114 طلباً اسم canary.assetnotessrf.com لأغراض SSRF.
وهناك لغز واحد: حملت خمسة عشر طلباً ترويسة Host باسم login.solarcity.com وطلبت GET /(S(x))/b/(S(x))in/System.Web.Mvc.dll، وهي حيلة في ASP.NET تحاول تحويل /b/(S(x))in/ إلى /bin/. كما يكشف تفحّص الترويسات وسلاسل الاستعلام عن أسماء مضيفين مضمّنة في قوالب الماسح نفسه، ومنها servicemcdonalds.com وsaferas.com وdisneyfineart.com، إضافة إلى عنوان واحد من نطاق RFC 1918 هو 192.168.178.222. ويحاول الماسح أيضاً التحدث بـ HTTP على كل منفذ يجده، لذا تتلقى خدمات SSH وPostfix وDovecot الخاصة بالكاتب حركة HTTP لا معنى لها.
لا يزال مستمراً
في 8 سبتمبر بدأ روبن يردّ على الطلبات الموجهة إلى اسم المضيف pool-ntp.tesla.com برمز حالة غير قياسي هو 299، مع إشعار قصير على كل مسار يوضح أن هذا الجهاز ليس من بنية Tesla التحتية. ولم يتغير السلوك. ولم تنجح أي من الهجمات، وقد سجّل منذ 21 أغسطس أكثر من 50 ألف طلب من مضيفات Assetnote.
وعندما سأل في لوحة مشغّلي NTP Pool إن كان آخرون يشغّلون خادم ويب على العنوان نفسه لخادم NTP يرون الشيء ذاته، قال أحد المشغّلين، مات نوردوف، إنه يرى ذلك منذ 15 أغسطس: 9126 طلباً من 54.165.75.96، و7461 من 35.168.63.24، و6123 من 52.44.200.251. ولم يبلغ أحد آخر. ويتساءل روبن إن كان الماسح يعيد تحويل الاسم في كل مرة، أم جمع فقط بضعة عناوين من التجمّع ويواصل ضربها. ويقول إنه يستطيع إغلاق هذه العناوين بجدار ناري، لكنه يفضّل مراقبة الحركة وضمان أن يعلم أحد في Tesla بالأمر.
SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي
نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.