Ένα γνώριμο αλλά επίμονο φαινόμενο επανέρχεται στο προσκήνιο της κυβερνοασφάλειας, με έναν απειλητικό παράγοντα να στοχεύει συστηματικά εκτεθειμένες βάσεις δεδομένων MongoDB μέσω αυτοματοποιημένων επιθέσεων εκβιασμού. Η τακτική δεν βασίζεται σε πολύπλοκα exploits ή zero-day ευπάθειες, αλλά σε ένα διαχρονικό πρόβλημα: την εσφαλμένη διαμόρφωση συστημάτων που παραμένουν ανοιχτά στο διαδίκτυο χωρίς βασικούς μηχανισμούς προστασίας.

Ο εύκολος στόχος: Βάσεις δεδομένων χωρίς έλεγχο πρόσβασης
Ο εισβολέας επικεντρώνεται αποκλειστικά σε MongoDB instances που είναι προσβάσιμα χωρίς έλεγχο ταυτότητας. Πρόκειται για περιπτώσεις όπου οι διαχειριστές έχουν αφήσει τις βάσεις δεδομένων εκτεθειμένες, είτε από αμέλεια είτε από ελλιπή κατανόηση των ρυθμίσεων ασφαλείας. Σύμφωνα με τα διαθέσιμα στοιχεία, περίπου 1.400 διακομιστές έχουν ήδη παραβιαστεί, με τα δεδομένα να διαγράφονται και να αντικαθίστανται από σημείωμα λύτρων.
Δείτε επίσης: Γιατί οι άνθρωποι πέφτουν ακόμα σε phishing το 2026
Το ποσό που ζητείται είναι σχετικά χαμηλό για τα δεδομένα της αγοράς ransomware: περίπου 0,005 Bitcoin, δηλαδή 500–600 δολάρια. Το χαμηλό αντίτιμο φαίνεται να αποτελεί συνειδητή επιλογή, αυξάνοντας τις πιθανότητες πληρωμής από μικρότερες επιχειρήσεις ή ανεξάρτητους διαχειριστές.
Μια παλιά πρακτική που δεν εξαφανίστηκε ποτέ
Οι επιθέσεις αυτού του τύπου δεν είναι καινούριες. Μέχρι το 2021, είχαν καταγραφεί μαζικά κύματα που οδήγησαν στη διαγραφή χιλιάδων MongoDB βάσεων, συχνά με απαίτηση λύτρων για την «επαναφορά» των δεδομένων. Σε ορισμένες περιπτώσεις, οι εισβολείς δεν ζητούσαν καν χρήματα, περιοριζόμενοι στην πλήρη καταστροφή των βάσεων.
Παρότι η ένταση των επιθέσεων φάνηκε να μειώνεται τα τελευταία χρόνια, νέα ευρήματα δείχνουν ότι το φαινόμενο δεν έχει εξαλειφθεί, απλώς συνεχίζεται σε μικρότερη, αλλά σταθερή κλίμακα.
Δείτε επίσης: Επεκτάσεις Chrome καταχρώνται συνδέσμους και κλέβουν πρόσβαση στο ChatGPT

Τι αποκάλυψε η έρευνα της Flare
Ερευνητές της εταιρείας κυβερνοασφάλειας Flare πραγματοποίησαν άσκηση pentesting και εντόπισαν περισσότερους από 208.500 δημόσια εκτεθειμένους διακομιστές MongoDB παγκοσμίως. Από αυτούς, περίπου 100.000 αποκάλυπταν λειτουργικές πληροφορίες, ενώ 3.100 ήταν πλήρως προσβάσιμοι χωρίς καμία μορφή ελέγχου ταυτότητας.
Ακόμη πιο ανησυχητικό είναι το γεγονός ότι σχεδόν το 45,6% αυτών των ανοικτών διακομιστών είχε ήδη παραβιαστεί τη στιγμή της ανάλυσης. Οι βάσεις δεδομένων είχαν διαγραφεί και στη θέση τους υπήρχε σημείωμα λύτρων με αυστηρή προθεσμία πληρωμής 48 ωρών.
Χαμηλά λύτρα, μηδενικές εγγυήσεις
Η ανάλυση των ransom notes έδειξε ότι σχεδόν όλες οι απαιτήσεις ζητούσαν το ίδιο ποσό: 0,005 BTC. Η Flare επισημαίνει ότι, παρά τις υποσχέσεις των εισβολέων για αποκατάσταση των δεδομένων, δεν υπάρχει καμία εγγύηση ότι τα δεδομένα έχουν διατηρηθεί ή ότι θα επιστραφούν μετά την πληρωμή.
Ενδεικτικό της «βιομηχανικής» φύσης της επίθεσης είναι το γεγονός ότι εντοπίστηκαν μόλις πέντε διαφορετικές διευθύνσεις Bitcoin, με μία από αυτές να χρησιμοποιείται στο 98% των περιπτώσεων. Το στοιχείο αυτό υποδεικνύει έναν και μόνο απειλητικό παράγοντα ή μια εξαιρετικά περιορισμένη ομάδα.
Παλαιές εκδόσεις και πρόσθετοι κίνδυνοι
Πέρα από την έλλειψη ελέγχου πρόσβασης, η Flare διαπίστωσε ότι σχεδόν 95.000 εκτεθειμένοι MongoDB servers εκτελούν παλαιότερες εκδόσεις λογισμικού, ευάλωτες σε γνωστά n-day κενά ασφαλείας. Αν και τα περισσότερα από αυτά τα flaws περιορίζονται σε επιθέσεις denial-of-service και δεν επιτρέπουν απομακρυσμένη εκτέλεση κώδικα, συνθέτουν ένα περιβάλλον αυξημένου ρίσκου.
Δείτε επίσης: Hackers παραβίασαν 200+ sites μέσω ευπάθειας Magento

Το πραγματικό μάθημα για τους οργανισμούς
Οι επιθέσεις αυτές υπενθυμίζουν ένα βασικό αλλά συχνά αγνοημένο γεγονός: η κυβερνοασφάλεια ξεκινά από τη σωστή διαμόρφωση. Ένα απλό authentication, περιορισμένη έκθεση στο διαδίκτυο και τακτικές ενημερώσεις λογισμικού θα αρκούσαν για να αποτρέψουν τη συντριπτική πλειονότητα αυτών των περιστατικών.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Σε μια εποχή όπου η προσοχή στρέφεται στα εξελιγμένα ransomware gangs, οι «χαμηλού κόστους» επιθέσεις σε ανοιχτές MongoDB βάσεις αποδεικνύουν ότι οι πιο επικίνδυνοι αντίπαλοι είναι συχνά αυτοί που εκμεταλλεύονται τα πιο βασικά λάθη.
Πηγή: www.bleepingcomputer.com
