Geri qayıt
SiTech
Operator: Tesla ilə bağlı skanerlər onun NTP serverinə hücum edir
SiTech AI Team3 წთ. საკითხავი

Operator: Tesla ilə bağlı skanerlər onun NTP serverinə hücum edir

Könüllü NTP server operatoru deyir ki, Tesla-nın pool-ntp host adını daşıyan AWS-də yerləşən skanerlər 21 avqustdan bəri onun serverinə 50 mindən çox exploit cəhdi göndərib.

Hobbi serveri dreamstation.systems-in operatoru Robin avqustun sonunda nginx jurnallarında qəribə bir şey gördü: üç IP ünvanından gələn, Host və ya Referer başlıqlarında pool-ntp.tesla.com adını daşıyan, Assetnote istifadəçi agentləri ilə gələn və onun serverini Assetnote-un SSRF ünvanlarına geri zəng etməyə çalışan davamlı hücum trafiki. Skanerlər 54.165.75.96, 35.168.63.24 və 52.44.200.251 idi; hər üçü Amazon-un AWS ünvan məkanında.

Könüllüləri göstərən CNAME

Assetnote, hazırda Searchlight Cyber adı ilə tanıdılan və müştəri aktivlərində davamlı məruz qalma skanı aparan qanuni hücum səthi idarəetmə alətidir. Robinin fərziyyəsinə görə skaner onu qəsdən hədəfləmir. Tesla, pool-ntp.tesla.com adını pool.ntp.org-a CNAME kimi dərc edir; pool.ntp.org sorğuları minlərlə server arasında növbə ilə paylayan könüllü NTP Pool-dur və onun maşını bu könüllülərdən biridir.

Əgər aktiv kəşfi tesla.com altında tapa bildiyi hər şeyi, o cümlədən pool-ntp.tesla.com-u toplayıb sonra həll etdisə, bu adın cavab verdiyi hər IP — onun öz 67.215.249.229 ünvanı da daxil olmaqla — Tesla aktivi kimi qeydə alına və aktiv skanlama əhatəsinə düşə bilər. Şirkətin “yad adamların IP ünvanlarına exploit atdığını” bildirmək üçün Tesla-nın zəiflik bildirişi ünvanına e-poçt yazdı; hələ cavab yoxdur.

Skaner nə cəhd etdi

Yüklər yol keçmə, webshell yükləmə, proqram təminatının daxili hissələrinin, WordPress və digər CMS idarəetmə nöqtələrinin yoxlanması, SSRF və Log4Shell-i əhatə edirdi. Ümumilikdə 989 sorğu Log4Shell və Text4Shell aşkarlanması üçün assetnote-callback.com host adlarını, 114 sorğu isə SSRF üçün canary.assetnotessrf.com adını ehtiva edirdi.

Bir tapmaca: on beş sorğu login.solarcity.com Host başlığı daşıyır və GET /(S(x))/b/(S(x))in/System.Web.Mvc.dll istəyirdi; bu, /b/(S(x))in/ yolunu /bin/ kimi həll etməyə çalışan ASP.NET hiyləsidir. Başlıqların və sorğu sətirlərinin nəzərdən keçirilməsi skanerin şablonlarına hopdurulmuş host adlarını da üzə çıxarır: aralarında servicemcdonalds.com, saferas.com və disneyfineart.com var, həmçinin bir RFC 1918 ünvanı, 192.168.178.222. Skaner tapdığı hər portda HTTP danışmağa da çalışır, buna görə müəllifin SSH, Postfix və Dovecot xidmətləri lazımsız HTTP trafiki alır.

Hələ də davam edir

8 sentyabrdan Robin pool-ntp.tesla.com hostuna gələn sorğuları qeyri-standart 299 status kodu ilə və hər yolda maşının Tesla infrastrukturu olmadığını izah edən qısa qeydlə cavablandırmağa başladı. Davranış dəyişmədi. Hücumların heç biri uğurlu olmadı və 21 avqustdan bəri Assetnote hostlarından 50 000-dən çox sorğu qeydə alıb.

NTP Pool operatorlar lövhəsində NTP serveri ilə eyni IP-də veb server işlədən başqalarının da bunu görüb-görmədiyini soruşanda bir operator, Matt Nordhoff, bunu 15 avqustdan bəri gördüyünü söylədi: 54.165.75.96-dan 9 126, 35.168.63.24-dən 7 461 və 52.44.200.251-dən 6 123 sorğu. Başqa heç kim bildirmədi. Robin skanerin adı hər dəfə yenidən həll edib-etmədiyini, yoxsa sadəcə bir neçə hovuz ünvanı toplayıb onları döyməyə davam etdiyini maraqlanır. Deyir ki, ünvanları firewall ilə bağlaya bilər, amma trafiki izləməyi və Tesla-da kiminsə bundan xəbərdar olmasını üstün tutur.

SSiTech

SiTech — AI ilə gücləndirilmiş veb hazırlanması

Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.