ΑρχικήSecurityEmeraldWhale: Έκλεψε 15.000 διαπιστευτήρια cloud από εκτεθειμένα αρχεία διαμόρφωσης Git

EmeraldWhale: Έκλεψε 15.000 διαπιστευτήρια cloud από εκτεθειμένα αρχεία διαμόρφωσης Git

Μια μεγάλης κλίμακας κακόβουλη λειτουργία με το όνομα “EmeraldWhale” αναζητούσε εκτεθειμένα αρχεία διαμόρφωσης Git, για να κλέψει πάνω από 15.000 διαπιστευτήρια λογαριασμού cloud από χιλιάδες ιδιωτικούς χώρους αποθήκευσης.

Δείτε επίσης: Οι Κινέζοι hackers Evasive Panda στοχεύουν την Ταϊβάν με το CloudScout toolset

EmeraldWhale αποθετήρια

Σύμφωνα με την Sysdig, ο οποίος ανακάλυψε την καμπάνια, η λειτουργία περιλαμβάνει τη χρήση αυτοματοποιημένων εργαλείων που σαρώνουν εύρη IP για εκτεθειμένα αρχεία διαμόρφωσης Git, τα οποία μπορεί να περιλαμβάνουν διακριτικά ελέγχου ταυτότητας. Στη συνέχεια, αυτά τα διακριτικά χρησιμοποιούνται για τη λήψη αποθετηρίων που είναι αποθηκευμένα στο GitHub, στο GitLab και στο BitBucket, τα οποία σαρώνονται για περαιτέρω διαπιστευτήρια.

Τα κλεμμένα δεδομένα διηθήθηκαν σε κουβάδες Amazon S3 άλλων θυμάτων και στη συνέχεια χρησιμοποιήθηκαν σε εκστρατείες ηλεκτρονικού phishing και ανεπιθύμητης αλληλογραφίας και πωλήθηκαν απευθείας σε άλλους εγκληματίες του κυβερνοχώρου.

Ενώ η έκθεση των διακριτικών ελέγχου ταυτότητας Git μπορεί να επιτρέψει την κλοπή δεδομένων στην EmeraldWhale, θα μπορούσε επίσης να οδηγήσει σε πλήρεις παραβιάσεις δεδομένων όπως είδαμε πρόσφατα με το Internet Archive.

Τα αρχεία διαμόρφωσης Git, όπως τα /.git/config ή .gitlab-ci.yml, χρησιμοποιούνται για τον καθορισμό διαφόρων επιλογών όπως repository paths, branches, remotes και μερικές φορές ακόμη και πληροφορίες ελέγχου ταυτότητας όπως κλειδιά API, διακριτικά πρόσβασης και κωδικούς πρόσβασης.

Οι προγραμματιστές ενδέχεται να συμπεριλάβουν αυτά τα μυστικά σε ιδιωτικά αποθετήρια για ευκολία, διευκολύνοντας τις μεταδόσεις δεδομένων και τις αλληλεπιδράσεις API χωρίς να διαμορφώνουν ή να εκτελούν έλεγχο ταυτότητας κάθε φορά.

Αυτό δεν είναι επικίνδυνο εφόσον το αποθετήριο είναι κατάλληλα απομονωμένο από την πρόσβαση του κοινού. Ωστόσο, εάν ο κατάλογος /.git που περιέχει το αρχείο διαμόρφωσης εκτεθεί κατά λάθος σε έναν ιστότοπο, οι φορείς απειλών που χρησιμοποιούν σαρωτές θα μπορούσαν εύκολα να τους εντοπίσουν και να τους διαβάσουν.

Δείτε ακόμα: Hackers διανέμουν Wiper Malware σε οργανισμούς του Ισραήλ

Εάν αυτά τα κλεμμένα αρχεία διαμόρφωσης περιέχουν διακριτικά ελέγχου ταυτότητας, μπορούν να χρησιμοποιηθούν για τη λήψη συσχετισμένου πηγαίου κώδικα, βάσεων δεδομένων και άλλων εμπιστευτικών πόρων που δεν προορίζονται για δημόσια πρόσβαση.

EmeraldWhale: Έκλεψε 15.000 διαπιστευτήρια cloud από εκτεθειμένα αρχεία διαμόρφωσης Git

Οι παράγοντες απειλών πίσω από το EmeraldWhale χρησιμοποιούν εργαλεία ανοιχτού κώδικα όπως το «httpx» και το «Masscan» για να σαρώσουν ιστότοπους που φιλοξενούνται σε περίπου 500 εκατομμύρια διευθύνσεις IP, χωρισμένες σε 12.000 εύρη IP.

Η Sysdig λέει ότι οι χάκερ δημιούργησαν ακόμη και αρχεία που καταγράφουν κάθε πιθανή διεύθυνση IPv4, που εκτείνεται σε πάνω από 4,2 δισεκατομμύρια καταχωρήσεις, για να βελτιστοποιήσουν τις μελλοντικές σαρώσεις.

Οι σαρώσεις απλώς ελέγχουν εάν το αρχείο /.git/config και τα αρχεία περιβάλλοντος (.env) στις εφαρμογές Laravel είναι εκτεθειμένα, τα οποία μπορεί επίσης να περιέχουν κλειδιά API και διαπιστευτήρια cloud.

Μόλις εντοπιστεί μια έκθεση, τα διακριτικά επαληθεύονται χρησιμοποιώντας εντολές ‘curl‘ σε διάφορα API και εάν είναι έγκυρα, χρησιμοποιούνται για τη λήψη ιδιωτικών αποθετηρίων.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Αυτά τα ληφθέντα αποθετήρια σαρώνονται ξανά για μυστικά ελέγχου ταυτότητας για AWS, πλατφόρμες cloud και παρόχους υπηρεσιών email. Οι φορείς απειλών χρησιμοποίησαν τα εκτεθειμένα διακριτικά ελέγχου ταυτότητας για πλατφόρμες ηλεκτρονικού ταχυδρομείου για τη διεξαγωγή καμπανιών ανεπιθύμητης αλληλογραφίας και phishing.

Η Sysdig παρατήρησε τη χρήση δύο συνόλων εργαλείων για τον εξορθολογισμό αυτής της διαδικασίας μεγάλης κλίμακας, δηλαδή του MZR V2 (Mizaru) και του Seyzo-v2.

Δείτε επίσης: Τι πιστεύουν οι ethical hackers για την τεχνητή νοημοσύνη (AI);

Για τη Laravel, το εργαλείο Multigrabber v8.5 χρησιμοποιήθηκε για τον έλεγχο τομέων για αρχεία .env, την κλοπή τους και στη συνέχεια, την ταξινόμηση των πληροφοριών με βάση τις δυνατότητες χρηστικότητάς τους.

Πηγή: bleepingcomputer

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS