Վերադառնալ
SiTech
Օպերատոր․ Tesla-ի հետ կապված սկաներները հարձակվում են իր NTP սերվերի վրա
SiTech AI Team3 წთ. საკითხავი

Օպերատոր․ Tesla-ի հետ կապված սկաներները հարձակվում են իր NTP սերվերի վրա

Կամավոր NTP սերվերի օպերատորը հայտնում է, որ AWS-ում տեղակայված սկաներները՝ pool-ntp.tesla.com հոսթի անունով, օգոստոսի 21-ից իր սերվերին ուղարկել են ավելի քան 50 000 exploit փորձ։

Ռոբինը՝ dreamstation.systems հոբբի սերվերի օպերատորը, օգոստոսի վերջին nginx-ի լոգերում տարօրինակ բան նկատեց՝ մշտական հարձակողական տրաֆիկ երեք IP հասցեից, որը գալիս էր Host կամ Referer վերնագրերում pool-ntp.tesla.com նշող դաշտերով, կրում էր Assetnote-ի User-Agent-ներ և փորձում էր իր սերվերին ստիպել հետկանչ անել Assetnote-ի SSRF հասցեներին։ Երեք սկաներներն էին՝ 54.165.75.96, 35.168.63.24 և 52.44.200.251․ բոլորը Amazon-ի AWS հասցեային տարածքում։

CNAME, որը մատնանշում է կամավորներին

Assetnote-ը լեգիտիմ attack surface management գործիք է, այժմ վաճառվում է Searchlight Cyber անունով, և շարունակաբար սկանավորում է հաճախորդների ակտիվները՝ բացահայտումներ փնտրելով։ Ռոբինի վարկածով՝ սկաները նրան միտումնավոր չի թիրախավորում։ Tesla-ն pool-ntp.tesla.com-ը հրապարակում է որպես CNAME դեպի pool.ntp.org՝ կամավորական NTP Pool, որը հարցումները հերթով բաշխում է հազարավոր սերվերների միջև, և նրա մեքենան այդ կամավորներից մեկն է։

Եթե ակտիվների հայտնաբերումը հավաքել է այն ամենը, ինչ գտել է tesla.com-ի տակ, ներառյալ pool-ntp.tesla.com-ը, ապա լուծելով այն՝ ցանկացած IP, որին պատասխանում է այդ հոսթը՝ ներառյալ նրա սեփական 67.215.249.229-ը, կարող է գրանցվել որպես Tesla-ի ակտիվ և հայտնվել ակտիվ սկանավորման շրջանակում։ Նա նամակ է ուղարկել Tesla-ի խոցելիությունների մասին հաղորդման հասցեին, պատասխան դեռ չկա, որպեսզի զգուշացնի, որ ընկերությունը, հնարավոր է, «exploit-ներ է նետում անծանոթների IP հասցեներին»։

Ինչ փորձեց սկաները

Օգտակար բեռները ներառում էին ուղիների շրջանցում, webshell վերբեռնում, ծրագրային ապահովման ներքին մասերի և WordPress-ի ու այլ CMS-ների կառավարման ենթակետերի զննում, SSRF և Log4Shell։ Ընդհանուր առմամբ 989 հարցում պարունակում էր assetnote-callback.com հոսթեր՝ Log4Shell-ի և Text4Shell-ի հայտնաբերման համար, իսկ 114-ը՝ canary.assetnotessrf.com՝ SSRF-ի համար։

Մեկ հանելուկ․ տասնհինգ հարցում ուներ login.solarcity.com Host վերնագիր և պահանջում էր GET /(S(x))/b/(S(x))in/System.Web.Mvc.dll՝ ASP.NET-ի հնարք, որը փորձում է /b/(S(x))in/ ուղին վերածել /bin/-ի։ Վերնագրերի և query string-ների զննումը նաև ի հայտ է բերում սկաների ձևանմուշներում ներկառուցված հոսթեր՝ դրանց թվում servicemcdonalds.com, saferas.com և disneyfineart.com, և մեկ RFC 1918 հասցե՝ 192.168.178.222։ Սկաները նաև փորձում է HTTP խոսել իր գտած բոլոր պորտերում, այդ պատճառով հեղինակի SSH, Postfix և Dovecot ծառայությունները ստանում են ավելորդ HTTP տրաֆիկ։

Դեռ շարունակվում է

Սեպտեմբերի 8-ից Ռոբինը pool-ntp.tesla.com հոսթին ուղղված հարցումներին պատասխանում է ոչ ստանդարտ 299 կոդով և կարճ ծանուցումով, որ այս մեքենան Tesla-ի ենթակառուցվածք չէ։ Վարքագիծը չի փոխվել։ Հարձակումներից ոչ մեկը չի հաջողվել, և օգոստոսի 21-ից նա գրանցել է ավելի քան 50 000 հարցում Assetnote-ի հոսթերից։

NTP Pool-ի օպերատորների տախտակում հարցնելով՝ նույնը տեսնում են արդյոք մյուսները, ովքեր վեբ սերվեր են աշխատեցնում իրենց NTP սերվերի հետ նույն IP-ով, մեկ օպերատոր՝ Մեթ Նորդհոֆը, ասաց, որ դա տեսնում է օգոստոսի 15-ից՝ 9 126 հարցում 54.165.75.96-ից, 7 461՝ 35.168.63.24-ից և 6 123՝ 52.44.200.251-ից։ Ուրիշ ոչ ոք չի հայտնել։ Ռոբինը մտածում է՝ սկաները ամեն անգամ նորից է լուծում հոսթի անունը, թե հավաքել է մի քանի pool-ի հասցեներ և տանջում է դրանք։ Նա կարող է դրանք փակել firewall-ով, բայց նախընտրում է դիտել տրաֆիկը և համոզվել, որ Tesla-ում իմանան դրա մասին։

SSiTech

SiTech — AI-ով հզորացված վեբ մշակում

Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։