Geri Dön
SiTech
Operatör: Tesla bağlantılı tarayıcılar NTP sunucusunu hedefliyor
SiTech AI Team2 წთ. საკითხავი

Operatör: Tesla bağlantılı tarayıcılar NTP sunucusunu hedefliyor

Gönüllü bir NTP sunucusu operatörü, Tesla'nın pool-ntp ana bilgisayar adını taşıyan AWS kaynaklı tarayıcıların 21 Ağustos'tan bu yana sunucusuna 50 binden fazla exploit denemesi gönderdiğini söylüyor.

Hobi sunucusu dreamstation.systems'in operatörü Robin, ağustos sonunda nginx günlüklerinde tuhaf bir şey fark etti: Host veya Referer başlıklarında pool-ntp.tesla.com adını taşıyan, Assetnote kullanıcı aracılarıyla gelen ve sunucusunu Assetnote SSRF adreslerine geri aramaya çalışan üç IP adresinden sürekli saldırı trafiği. Tarayıcılar 54.165.75.96, 35.168.63.24 ve 52.44.200.251 idi; üçü de Amazon'un AWS adres alanında.

Gönüllüleri işaret eden bir CNAME

Assetnote, bugün Searchlight Cyber adıyla pazarlanan ve müşteri varlıklarında sürekli maruz kalma taraması yapan meşru bir saldırı yüzeyi yönetimi aracı. Robin'in teorisine göre tarayıcı onu bilerek hedeflemiyor. Tesla, pool-ntp.tesla.com adını pool.ntp.org'a CNAME olarak yayımlıyor; pool.ntp.org, istekleri binlerce sunucu arasında sırayla dağıtan gönüllü NTP Pool'dur ve onun makinesi bu gönüllülerden biri.

Varlık keşfi tesla.com altında bulabildiği her şeyi, pool-ntp.tesla.com dahil, toplayıp sonra çözümlediyse, bu adın döndürdüğü her IP — kendi 67.215.249.229 adresi dahil — Tesla varlığı olarak kaydedilebilir ve aktif tarama kapsamına girer. Şirketin “yabancıların IP adreslerine exploit fırlatıyor” olabileceğini bildirmek için Tesla'nın güvenlik açığı bildirim adresine e-posta gönderdi; henüz yanıt yok.

Tarayıcı neler denedi

Yükler yol geçişi, webshell yükleme, yazılım iç bileşenlerinin ve WordPress ile diğer CMS yönetim uç noktalarının yoklanması, SSRF ve Log4Shell'i kapsıyordu. Toplam 989 istek Log4Shell ve Text4Shell tespiti için assetnote-callback.com ana bilgisayar adlarını, 114 istek ise SSRF için canary.assetnotessrf.com adını içeriyordu.

Bir bilmece: on beş istek login.solarcity.com Host başlığı taşıyor ve GET /(S(x))/b/(S(x))in/System.Web.Mvc.dll istiyordu; bu, /b/(S(x))in/ yolunu /bin/ olarak çözmeye çalışan bir ASP.NET hilesi. Başlıkları ve sorgu dizelerini taramak, tarayıcının şablonlarına gömülü ana bilgisayar adlarını da ortaya çıkarıyor: aralarında servicemcdonalds.com, saferas.com ve disneyfineart.com var, ayrıca bir RFC 1918 adresi, 192.168.178.222. Tarayıcı bulduğu her portta HTTP konuşmayı da deniyor; bu yüzden yazarın SSH, Postfix ve Dovecot servisleri de gereksiz HTTP trafiği alıyor.

Hâlâ sürüyor

8 Eylül'de Robin, pool-ntp.tesla.com ana bilgisayarına gelen istekleri standart dışı 299 durum koduyla ve her yolda makinenin Tesla altyapısı olmadığını anlatan kısa bir notla yanıtlamaya başladı. Davranış değişmedi. Saldırıların hiçbiri başarılı olmadı ve 21 Ağustos'tan bu yana Assetnote ana bilgisayarlarından 50.000'den fazla istek kaydetti.

NTP Pool operatör panosunda, NTP sunucusuyla aynı IP üzerinde web sunucusu çalıştıran başkalarının da aynı şeyi görüp görmediğini sorduğunda bir operatör, Matt Nordhoff, bunu 15 Ağustos'tan beri gördüğünü söyledi: 54.165.75.96'dan 9.126, 35.168.63.24'ten 7.461 ve 52.44.200.251'den 6.123 istek. Başka kimse bildirmedi. Robin, tarayıcının adı her seferinde yeniden mi çözümlediğini, yoksa birkaç havuz adresi toplayıp onları dövmeye devam mı ettiğini merak ediyor. Adresleri güvenlik duvarıyla kapatabileceğini, ancak trafiği izlemeyi ve Tesla'da birinin durumdan haberdar olmasını tercih ettiğini söylüyor.

SSiTech

SiTech — AI destekli web geliştirme

Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.