Оператор: сканери, пов'язані з Tesla, атакують його NTP-сервер
Оператор волонтерського NTP-сервера каже, що розміщені в AWS сканери з іменем хоста pool-ntp.tesla.com відправили на його машину понад 50 000 спроб експлуатації від 21 серпня.
Робін, оператор хобі-сервера dreamstation.systems, наприкінці серпня помітив у логах nginx дещо дивне: постійний атакувальний трафік із трьох IP-адрес, який приходив із заголовками Host або Referer на ім'я pool-ntp.tesla.com, ніс User-Agent сканера Assetnote і намагався змусити його сервер зателефонувати на SSRF-адреси Assetnote. Цими трьома сканерами були 54.165.75.96, 35.168.63.24 та 52.44.200.251 — усі в адресному просторі AWS від Amazon.
CNAME, що вказує на волонтерів
Assetnote — це легітимний інструмент керування поверхнею атаки, який тепер просувають під назвою Searchlight Cyber і який безперервно сканує активи клієнтів на предмет незахищених сервісів. Робін припускає, що сканер не націлений на нього навмисно. Tesla публікує pool-ntp.tesla.com як CNAME на pool.ntp.org — волонтерський NTP Pool, який по колу розподіляє запити між тисячами серверів, і його машина є одним із цих волонтерів.
Якщо виявлення активів зібрало все, що знайшло під tesla.com, включно з pool-ntp.tesla.com, і потім його розв'язало, то будь-яка IP-адреса, яку повертає це ім'я — зокрема його власна 67.215.249.229 — може бути записана як актив Tesla і потрапити в обсяг активного сканування. Він написав на адресу Tesla для повідомлень про вразливості, відповіді поки немає, щоб попередити, що компанія, ймовірно, «кидає експлойти в IP-адреси сторонніх людей».
Що пробував сканер
Корисні навантаження охоплювали обхід шляхів, завантаження вебшелів, зондування внутрішніх компонентів програм, панелей WordPress та інших CMS, SSRF і Log4Shell. Загалом 989 запитів містили хости assetnote-callback.com для виявлення Log4Shell і Text4Shell, а 114 — canary.assetnotessrf.com для SSRF.
Одна загадка: п'ятнадцять запитів мали заголовок Host із login.solarcity.com і просили GET /(S(x))/b/(S(x))in/System.Web.Mvc.dll — трюк ASP.NET, який намагається перетворити /b/(S(x))in/ на /bin/. Перегляд заголовків і рядків запитів також виявляє простори імен, вбудовані в шаблони сканера, серед них servicemcdonalds.com, saferas.com і disneyfineart.com, а також одну адресу RFC 1918 — 192.168.178.222. Сканер також намагається говорити HTTP на кожному знайденому порту, тож SSH, Postfix і Dovecot автора отримують сміттєвий HTTP-трафік.
Це триває
8 вересня Робін почав відповідати на запити до хоста pool-ntp.tesla.com нестандартним кодом стану 299 і коротким повідомленням на кожному шляху про те, що ця машина не є інфраструктурою Tesla. Поведінка не змінилася. Жодна з атак не вдалася, і від 21 серпня він зафіксував понад 50 000 запитів від хостів Assetnote.
Коли він запитав на дошці операторів NTP Pool, чи бачать те саме інші, хто тримає вебсервер на тій самій IP, що й NTP-сервер, один оператор, Метт Нордгофф, відповів, що спостерігає це від 15 серпня: 9 126 запитів від 54.165.75.96, 7 461 від 35.168.63.24 і 6 123 від 52.44.200.251. Більше ніхто не повідомляв. Робін міркує, чи сканер щоразу розв'язує ім'я заново, чи просто зібрав кілька адрес пулу й продовжує бити по них. Він каже, що міг би закрити ці адреси фаєрволом, але воліє спостерігати за трафіком і домогтися, щоб у Tesla про це дізналися.
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.