חזרה
SiTech
מפעיל: סורקים הקשורים ל-Tesla תוקפים את שרת ה-NTP שלו
SiTech AI Team3 წთ. საკითხავი

מפעיל: סורקים הקשורים ל-Tesla תוקפים את שרת ה-NTP שלו

מפעיל שרת NTP בהתנדבות אומר שסורקים המתארחים ב-AWS ונושאים את שם המארח pool-ntp.tesla.com שלחו יותר מ-50 אלף ניסיונות ניצול אל שרת התחביב שלו מאז 21 באוגוסט, ואף אחד מהניסיונות לא הצליח.

רובין, מפעיל שרת התחביב dreamstation.systems, שם לב בשלהי אוגוסט למשהו מוזר בלוגים של nginx: תעבורת תקיפה מתמדת משלוש כתובות IP, שהגיעה עם כותרות Host או Referer בשם pool-ntp.tesla.com, נשאה User-Agent של Assetnote וניסתה לגרום לשרת שלו לפנות חזרה לכתובות SSRF של Assetnote. שלושת הסורקים היו ‎54.165.75.96, ‎35.168.63.24 ו-‎52.44.200.251, וכולם במרחב הכתובות של AWS של אמזון.

CNAME שמצביע על מתנדבים

Assetnote הוא כלי לגיטימי לניהול שטח תקיפה, שמשווק כיום בשם Searchlight Cyber, והוא סורק באופן רציף את נכסי הלקוחות לאיתור חשיפה. התיאוריה של רובין היא שהסורק אינו מכוון אליו בכוונה. Tesla מפרסמת את pool-ntp.tesla.com כ-CNAME ל-pool.ntp.org, מאגר ה-NTP ההתנדבותי שמפזר בקשות בסבב בין אלפי שרתים, והמכונה שלו היא אחד המתנדבים האלה.

אם גילוי הנכסים אסף כל מה שמצא תחת tesla.com, ובכלל זה pool-ntp.tesla.com, ואז תרגם אותו לכתובת, הרי שכל IP שהשם הזה מחזיר — ובהם גם ‎67.215.249.229 שלו — יכול להירשם כנכס של Tesla ולהיכנס לתחום הסריקה האקטיבית. הוא כתב לכתובת דיווח הפגיעויות של Tesla, וטרם קיבל תשובה, כדי להזהיר שהחברה אולי "מיידת exploits על כתובות IP של זרים".

מה הסורק ניסה

המטענים כללו מעבר נתיבים, העלאת webshell, בדיקות של חלקים פנימיים בתוכנה, נקודות ניהול של WordPress ומערכות CMS אחרות, SSRF ו-Log4Shell. בסך הכול 989 בקשות הכילו שמות מארח של assetnote-callback.com לזיהוי Log4Shell ו-Text4Shell, ו-114 כללו את canary.assetnotessrf.com לצורכי SSRF.

חידה אחת: חמש עשרה בקשות נשאו כותרת Host של login.solarcity.com וביקשו GET /(S(x))/b/(S(x))in/System.Web.Mvc.dll, תחבולה של ASP.NET שמנסה להמיר ‎/b/(S(x))in/ ל-‎/bin/. סקירה של הכותרות ושל מחרוזות השאילתה חושפת גם שמות מארח המוטבעים בתבניות של הסורק, ובהם servicemcdonalds.com, saferas.com ו-disneyfineart.com, וכן כתובת RFC 1918 אחת, ‎192.168.178.222. הסורק גם מנסה לדבר HTTP בכל פורט שהוא מוצא, כך ששירותי SSH, Postfix ו-Dovecot של הכותב מקבלים תעבורת HTTP מיותרת.

וזה נמשך

ב-8 בספטמבר החל רובין להשיב לבקשות לשם המארח pool-ntp.tesla.com בקוד סטטוס לא שגרתי 299, עם הודעה קצרה בכל נתיב שמסבירה שהמכונה אינה תשתית של Tesla. ההתנהגות לא השתנתה. אף אחת מהתקיפות לא הצליחה, ומאז 21 באוגוסט הוא תיעד יותר מ-50 אלף בקשות ממארחי Assetnote.

כששאל בלוח המפעילים של NTP Pool אם מפעילים אחרים שמריצים שרת ווב על אותו IP של שרת ה-NTP רואים את אותו הדבר, מפעיל אחד, מאט נורדהוף, אמר שהוא רואה זאת מאז 15 באוגוסט: 9,126 בקשות מ-‎54.165.75.96, ‎7,461 מ-‎35.168.63.24 ו-‎6,123 מ-‎52.44.200.251. איש אחר לא דיווח. רובין תוהה אם הסורק מתרגם את השם מחדש בכל פעם, או שפשוט אסף כמה כתובות מהמאגר וממשיך להכות בהן. לדבריו, הוא יכול לחסום את הכתובות בחומת אש, אבל מעדיף לצפות בתעבורה ולוודא שמישהו ב-Tesla יידע על כך.

SSiTech

SiTech — פיתוח אתרים בכוח ה-AI

אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.