Тази седмица уебхостинг гиганта GoDaddy съобщи за проведена успешна атака към мрежата им, при която данните на повече от 1.2 милиона техни клиенти са попаднали в риск. Новината за това дойде от подадени в понеделник документи от компанията в Комисията по ценните книжа и борсите на САЩ (Securites and Exchange Commision, SEC). От информацията, внесена от GoDaddy в SEC става ясно, че те са разбрали за пробива след повече от два месеца. GoDaddy установяват на 17-ти този месец, че в началото на септември неизвестна страна е успяла да компрометира мрежите им.

„Идентифицирахме подозрителна активност в Managed WordPress хостинг средата ни и незабавно започнахме разследване с помощта на фирма за анализ на киберинциденти, свързахме се и с правоохранителните органи“, пише на сайта на GoDaddy, главният отговорник по информационна сигурност към компанията Деметриус Комс. „Искрено съжаляваме за този инцидент и притесненията, които причинява на нашите клиенти. Ние, ръководството на GoDaddy и служителите на компанията, приемаме с изключителна отговорност нашата роля да защитаваме потребителската информация и никога не сме искали да ги разочароваме. Ще се поучим от този инцидент и вече предприемаме стъпки да заздравим системите ни с допълнителни защити“. Това, което е положително в случая е, че GoDaddy са предприели нужните мерки за ограничаване на щетите за засегнатите от пробива веднага щом са разбрали за него. Лошото е, че са разбрали за него след повече от два месеца.

• От съобщението на Комс става ясно, че са засегнати данните на 1.2 милиона потребители на активни и неактивни менажирани WordPress инстанции – имейли и номера.

• Оригиналната парола за WordPress Admin, поставена във времето, в която мрежата е била изложена на атаката. Тези пароли са били променени вече.

• Били са изложени също двойките потребителско име и парола за sFTP и базите данни на активни потребители – те също вече са променени поради съображения за сигурност.

• Частните SSL ключове на някои все още активни клиенти. Компанията е в процес на издаване и инсталиране на нови сертификати за въпросните клиенти.

От публикацията на GoDaddy става ясно, че неизвестна засега страна е успяла да се сдобие с достъп до хостинг средата на Managed WordPress – услуга, предоставяна от компанията за управление на WordPress инсталации на клиентите им – след кражбата на данните за вписване и придобит достъп до системата за обслужване във вече неподдържана кодова база на Managed WordPress.

Опасностите пред засегнатите потребители тук са няколко и различни. Освен провеждането на фишинг кампании, хакерите могат да използват откраднатите данни, за да превземат изцяло WP сайтове, след което да искат откуп за получаването на обратен достъп до тях от собствениците им, разпространяването на зловреден код към посетителите на тези сайтове и друг тип атаки.

„Има вероятност ключовете или данните за вписване да се използват за придобиването на достъп или до създаването на точни копия на тези сайтове. При който и да е от тези два сценария , това би довело до кражбата на потребителска информация. И докато този пробив за някои може да се окаже в крайна сметка просто известно неудобство, то за други може да има сериозни последствия, като репутационни вреди от създаването на подобни огледални копия или истински пробив“, пише в отговор на запитване от страна на ThreatPost Ранди Уоткинс от Critical Start. Според Мурали Паланисами от AppViewX кражбата на сертификати и ключове може да доведе до създаването на идентични сайтове, които да разпространяват зловреден код към нищо неподозиращите посетители на страниците, кражбата на данни за вписване и банкова информация. Самата промяна на SSL сертификатите ще отнеме време, допълва той.

„За да се избегнат настоящите рискове, клиентите на GoDaddy трябва да проверят дали сертификатите им са обновени и да променят паролите за достъп до sFTP на нови такива, които са сложни“, пие Паланисами.

Настоящият инцидент съвсем не е единичен случай в историята на компанията, като последния подобен случай беше от май миналата година, когато неизвестна страна успява да се сдобие със SSH имената и паролите на близо 30 000 активни потребители. И подобно на настоящия случай, GoDaddy разбират за него впоследствие – хакерите са били получили достъп до системи на компанията в продължение на половин година – от октомври 2019 до април 2020.

„Заради историята си с киберинциденти, GoDaddy се превърнаха в лесна мишена“, смята Ник Таусек от Swimlane. „Те поддържат 35 000 сървъра, помещаващи над пет милиона сайта, с милиони хора, които разчитат на услугите им за своите всекидневни дейности и занимания. И когато възникне ситуация, като настоящата, последиците могат да бъдат изключително сериозни, именно заради това ниво на зависимост на толкова много хора от услугите, които GoDaddy предоставя“.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

1 Коментар
стари
нови оценка