ΑρχικήSecurityΟι χάκερ παραβιάζουν βάσεις δεδομένων με νόμιμες εντολές

Οι χάκερ παραβιάζουν βάσεις δεδομένων με νόμιμες εντολές

Μια νέα, εξελιγμένη μορφή επιθέσεων ransomware εκμεταλλεύεται νόμιμες βάσεις δεδομένων για να παραβιάσει οργανισμούς παγκοσμίως, παρακάμπτοντας τα παραδοσιακά μέτρα ασφαλείας μέσω “επιχειρήσεων χωρίς κακόβουλο λογισμικό“.

Δείτε επίσης: Κρίσιμα σφάλματα στο Wondershare RepairIt διαρρέουν δεδομένα χρηστών

βάσεις δεδομένων
Οι χάκερ παραβιάζουν βάσεις δεδομένων με νόμιμες εντολές

Σε αντίθεση με το συμβατικό ransomware που κρυπτογραφεί αρχεία χρησιμοποιώντας κακόβουλα δυαδικά αρχεία, οι επιτιθέμενοι εκμεταλλεύονται εκτεθειμένες υπηρεσίες βάσεων δεδομένων, καταχρώμενοι τη συνήθη λειτουργικότητα των βάσεων για να κλέψουν, να διαγράψουν και να απαιτήσουν λύτρα για κρίσιμα δεδομένα.

Η μεθοδολογία της επίθεσης αντιπροσωπεύει μια σημαντική εξέλιξη στις τακτικές των κυβερνοεγκληματιών, με τους επιτιθέμενους να στοχεύουν διακομιστές βάσεων δεδομένων που είναι εκτεθειμένοι στο Διαδίκτυο και έχουν ρυθμιστεί με αδύναμους κωδικούς πρόσβασης ή χωρίς έλεγχο ταυτότητας.

Αυτή η κακόβουλη δραστηριότητα έχει παρατηρηθεί σε πολλαπλές πλατφόρμες βάσεων δεδομένων, όπως MySQL, PostgreSQL, MongoDB, Hadoop, CouchDB και Elasticsearch. Οι επιτιθέμενοι συνδέονται απομακρυσμένα με αυτούς τους διακομιστές, αντιγράφουν δεδομένα σε εξωτερικές τοποθεσίες, εκτελούν καταστροφικές εντολές για να διαγράψουν βάσεις δεδομένων και αφήνουν σημειώματα λύτρων αποθηκευμένα απευθείας στις δομές των παραβιασμένων βάσεων δεδομένων.

Αυτή η προσέγγιση έχει αποδειχθεί ιδιαίτερα αποτελεσματική στην αποφυγή ανίχνευσης, καθώς δεν αναπτύσσεται κανένα κακόβουλο δυαδικό αρχείο στο σύστημα-στόχο. Η ζημιά επιτυγχάνεται εξ ολοκλήρου μέσω νόμιμων εντολών βάσεων δεδομένων, καθιστώντας δύσκολη την αναγνώριση της παραβίασης από τις συμβατικές λύσεις ασφαλείας τερματικών.

Η τακτική των λύτρων έχει εξελιχθεί από μεμονωμένα περιστατικά σε πλήρους κλίμακας αυτοματοποιημένες καμπάνιες, με εξειδικευμένα bots να σαρώνουν συνεχώς το Διαδίκτυο για κακώς ρυθμισμένες βάσεις δεδομένων. Οι ερευνητές εντόπισαν ότι αυτές οι επιθέσεις έχουν αυξηθεί εκθετικά από την αρχική τους παρατήρηση τον Φεβρουάριο του 2017, όταν οι ερευνητές κατέγραψαν για πρώτη φορά χιλιάδες ανοιχτές βάσεις δεδομένων να καταλαμβάνονται σε μαζικές επιχειρήσεις.

Δείτε ακόμα: DCS: Παραβίαση δεδομένων για τον πάροχο υπηρεσιών φόρτισης οχημάτων

Οι χάκερ παραβιάζουν βάσεις δεδομένων με νόμιμες εντολές

Οι σημερινοί επιτιθέμενοι λειτουργούν εξελιγμένα αυτοματοποιημένα συστήματα ικανά να παραβιάζουν νέους εκτεθειμένους στόχους μέσα σε ώρες ή λεπτά από τη στιγμή που αυτοί έρχονται σε απευθείας σύνδεση. Η ευκολία της αυτοματοποίησης και το ενδεχόμενο άμεσου κέρδους έχουν κάνει το ransomware βάσεων δεδομένων χωρίς κακόβουλο λογισμικό μια επίμονη και αυξανόμενη απειλή για τους οργανισμούς παγκοσμίως.

Η τεχνική εκτέλεση αυτών των επιθέσεων ακολουθεί μια μεθοδική προσέγγιση που μεγιστοποιεί τόσο την αθόρυβη λειτουργία όσο και την αποτελεσματικότητα. Οι επιτιθέμενοι ξεκινούν τις επιχειρήσεις με σάρωση σε παγκόσμια κλίμακα για εκτεθειμένες θύρες βάσεων δεδομένων, στοχεύοντας συγκεκριμένα τη θύρα 3306 για διακομιστές MySQL και τη θύρα 5432 για διακομιστές PostgreSQL.

Μόλις εντοπιστούν πιθανοί στόχοι, χρησιμοποιούν τεχνικές δακτυλικών αποτυπωμάτων για να επιβεβαιώσουν ότι οι υπηρεσίες είναι αυθεντικοί διακομιστές βάσεων δεδομένων και όχι honeypots ή άλλα συστήματα παραπλάνησης. Η παράκαμψη της αυθεντικοποίησης αντιπροσωπεύει μια κρίσιμη φάση όπου οι επιτιθέμενοι δοκιμάζουν για ελλείψεις ελέγχου ταυτότητας, επιχειρούν συνδυασμούς προεπιλεγμένων ονομάτων χρήστη και κωδικών πρόσβασης και εκτελούν επιθέσεις brute-force σε αδύναμα διαπιστευτήρια.

Μετά την επιτυχή αυθεντικοποίηση, η επίθεση προχωρά με την εξαγωγή δεδομένων, όπου οι επιτιθέμενοι δειγματίζουν μικρά τμήματα δεδομένων για να αξιολογήσουν την αξία και να επιβεβαιώσουν την πρόσβαση στη βάση δεδομένων. Η καταστροφική φάση χρησιμοποιεί νόμιμες εντολές SQL όπως DROP DATABASE για πλήρη διαγραφή της βάσης δεδομένων ή μαζικές λειτουργίες DELETE για συστηματική διαγραφή δεδομένων.

Στις σχεσιακές βάσεις δεδομένων όπως το PostgreSQL, οι επιτιθέμενοι δημιουργούν νέους πίνακες με ονόματα όπως RECOVER_YOUR_DATA ή README_TO_RECOVER και εισάγουν σημειώματα λύτρων ως γραμμές πίνακα. Για τις βάσεις δεδομένων NoSQL όπως το MongoDB, η διαδικασία περιλαμβάνει τη δημιουργία νέων συλλογών με ενδεικτικά ονόματα και την εισαγωγή σημειωμάτων λύτρων ως έγγραφα.

Δείτε επίσης: Οι επιπτώσεις από την παραβίαση του Salesloft AI Chatbot συνεχίζονται

Οι χάκερ παραβιάζουν βάσεις δεδομένων με νόμιμες εντολές

Η εισαγωγή των σημειωμάτων λύτρων περιέχει συνήθως μηνύματα όπως “Όλα τα δεδομένα σας έχουν δημιουργηθεί αντίγραφα ασφαλείας. Πρέπει να πληρώσετε 0.043 BTC για να τα ανακτήσετε. Μετά από 48 ώρες, θα διαρρεύσουμε και θα αποκαλύψουμε όλα τα δεδομένα σας.” Αυτές οι νόμιμες λειτουργίες βάσεων δεδομένων καθιστούν την ανίχνευση δύσκολη, καθώς οι εντολές εμφανίζονται ως κανονικές διοικητικές δραστηριότητες στα συστήματα παρακολούθησης.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS