ოპერატორი: Tesla-სთან დაკავშირებული სკანერები მის NTP სერვერს უტევენ
მოხალისე NTP სერვერის ოპერატორი ამბობს, რომ AWS-ზე განთავსებულმა სკანერებმა pool-ntp.tesla.com-ის სახელით 21 აგვისტოდან მის სერვერზე 50 000-ზე მეტი ექსპლოიტის მცდელობა გაგზავნეს.
რობინმა, dreamstation.systems-ის მოყვარულთა სერვერის ოპერატორმა, აგვისტოს ბოლოს nginx-ის ლოგებში უცნაური რამ შენიშნა: სამი IP მისამართიდან მუდმივი შემტევი ტრაფიკი, რომელიც Host ან Referer ჰედერებში pool-ntp.tesla.com-ს ასახელებდა, Assetnote-ის User-Agent-ებს ატარებდა და ცდილობდა მისი სერვერი Assetnote-ის SSRF callback-მისამართებზე გადაერეკა. სამი სკანერი იყო 54.165.75.96, 35.168.63.24 და 52.44.200.251 — ყველა Amazon-ის AWS მისამართების სივრცეში.
CNAME, რომელიც მოხალისეებზე მიუთითებს
Assetnote ლეგიტიმური attack surface management ინსტრუმენტია, ახლა Searchlight Cyber-ის სახელით; ის დამკვეთების აქტივებზე უწყვეტი exposure სკანირებას ატარებს. რობინის ვარაუდით, სკანერი მას განზრახ არ ესხმის თავს. Tesla აქვეყნებს pool-ntp.tesla.com-ს როგორც CNAME-ს pool.ntp.org-ზე — მოხალისეთა NTP Pool-ზე, რომელიც მოთხოვნებს ათასობით სერვერზე რიგრიგობით ანაწილებს; მისი მანქანა ერთ-ერთი ასეთი მოხალისეა.
თუ აქტივების აღმოჩენამ tesla.com-ის ქვეშ ყველაფერი შეაგროვა, მათ შორის pool-ntp.tesla.com, და შემდეგ ის დაარეზოლვა, ნებისმიერი IP, რომელსაც ეს ჰოსტი პასუხობს — მათ შორის მისი 67.215.249.229 — Tesla-ს აქტივად ფიქსირდება და აქტიური სკანირების ფარგლებში ექცევა. მან Tesla-ს მოწყვლადობის მოხსენების მისამართზე მისწერა, ჯერ პასუხი არ მიუღია, რომ კომპანია, შესაძლოა, „უცნობების IP-ებზე ექსპლოიტებს ისვრის“.
რა სცადა სკანერმა
Payload-ები მოიცავდა path traversal-ს, webshell ატვირთვებს, პროგრამული უზრუნველყოფის შიდა ნაწილებისა და WordPress-ის და სხვა CMS-ების მართვის endpoint-ების ზონდირებას, SSRF-სა და Log4Shell-ს. სულ 989 მოთხოვნა შეიცავდა assetnote-callback.com ჰოსტებს Log4Shell-ისა და Text4Shell-ის აღმოსაჩენად, 114 კი — canary.assetnotessrf.com-ს SSRF-ისთვის.
ერთი გასაოცარი დეტალი: თხუთმეტ მოთხოვნას Host ჰედერად login.solarcity.com ჰქონდა და ითხოვდა GET /(S(x))/b/(S(x))in/System.Web.Mvc.dll-ს — ASP.NET-ის ხრიკი, რომელიც /b/(S(x))in/ → /bin/ გადაქცევას ცდილობს. ჰედერებისა და query string-ების გადარჩევისას ჩანს სკანერის შაბლონებში ჩაშენებული ჰოსტებიც — მათ შორის servicemcdonalds.com, saferas.com და disneyfineart.com — და ერთი RFC 1918 მისამართი, 192.168.178.222. სკანერი ასევე HTTP-ით ცდილობს საუბარს ყველა პორტზე, რომელსაც პოულობს, ამიტომ ავტორის SSH, Postfix და Dovecot სერვისებიც უაზრო HTTP ტრაფიკს იღებენ.
ჯერ კიდევ გრძელდება
8 სექტემბრიდან რობინმა pool-ntp.tesla.com ჰოსტის მოთხოვნებს არასტანდარტული 299 სტატუსით პასუხობს და ყველა გზაზე მოკლე შენიშვნას აბრუნებს, რომ ეს მანქანა Tesla-ს ინფრასტრუქტურა არ არის. ქცევა არ შეცვლილა. არც ერთი შეტევა არ მიმდინარეობს წარმატებით და 21 აგვისტოდან მან Assetnote-ის ჰოსტებიდან 50 000-ზე მეტი მოთხოვნა დააფიქსირა.
NTP Pool-ის ოპერატორთა დაფაზე კითხვაზე, ხედავს თუ არა იგივეს სხვა ვინმე, ვინც NTP სერვერის იმავე IP-ზე ვებსერვერსაც მართავს, ერთმა ოპერატორმა, მეტ ნორდჰოფმა, თქვა, რომ ამას 15 აგვისტოდან აკვირდება: 9 126 მოთხოვნა 54.165.75.96-დან, 7 461 — 35.168.63.24-დან და 6 123 — 52.44.200.251-დან. სხვა არავის მოუხსენია. რობინს აინტერესებს, ყოველ ჯერზე ხელახლა რეზოლვს თუ არა სკანერი ჰოსტს, თუ უბრალოდ რამდენიმე pool-ის მისამართი აირჩია და მათ არ წყვეტს დაბომბვას. მისი თქმით, მისამართების firewall-ით ჩაკეტვა შეუძლია, მაგრამ ტრაფიკზე დაკვირვება და Tesla-ში ვინმესთვის ამის შეტყობინება ურჩევნია.
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.