有人劫持不安全的MongoDB数据库索要赎金

VSole2022-08-04 17:39:08

这些MongoDB实例并不是由于其软件中的任何缺陷而暴露出来的,而是由于一种错误配置(糟糕的安全做法),使得任何远程攻击者都可以在不使用任何特殊黑客工具的情况下访问MongoDB数据库。

MongoDB后来在下一版本的软件中解决了这个问题,在配置中默认设置了无限制远程访问,数千名站点管理员尚未更新其服务器。

但相信我,他们现在会后悔的!

一名黑客现在正在劫持和清除不安全的MongoDB数据库,但保留了这些数据库的副本,以便向管理员索要0.2比特币(约合211美元)的赎金以归还丢失的数据。因此,没有备份的管理员处于困境。

事实上,比特币价格的上涨甚至暗示了它的一些麻烦。撰写od时,1比特币=1063美元。

安全研究者和GDI基金会创始人维克多杰弗斯(@ 0xdUD)发现了攻击,并通过推特通知了未经密码保护的MangoDB安装给所有者。

Gevers发现了近200个MongoDB安装实例,这些实例被删除并被勒索,而据Shodan创始人约翰·马瑟利(John Matherly)报道,截至下午4点,这个数字达到了大约2000个数据库,许多暴露的MongoDB数据库都可以在那里找到。

这些攻击已经持续了一周多,目标是世界各地的服务器。据信,名为“harak1r1”的攻击者没有加密数据,而是运行了一个脚本,用攻击者的赎金笔记替换了数据库的内容。

在访问其中一个开放服务器时,Gevers发现只有一个名为“WARNING”的表代替了数据库内容,该表的内容如下:

“将0.2 BTC发送到此地址13ZAXGVJ9MNC2JYVDRHLYYPKCH323MSMQ,并使用服务器的IP与此电子邮件联系以恢复数据库”!

16名受害者已经支付了赎金

目前大约有16个组织向袭击者支付了赎金。

自2015年以来,Matherly一直在警告暴露的MongoDB安装的危险,允许攻击者通过互联网远程访问数据库,而无需任何形式的身份验证。

Matherly说,公开曝光的30000个MongoDB实例中,大多数都运行在云服务器上,比如亚马逊、数字海洋、Linode、互联网服务和托管提供商OVH,而且没有身份验证,这使得云服务比数据中心托管更麻烦。

如何知道你是否被黑客入侵?

  • 检查MongoDB帐户,查看是否没有人添加了机密(管理员)用户。
  • 检查GridFS以查看是否有人在那里存储了任何文件。
  • 查看日志文件,查看谁访问了MongoDB。

如何保护自己?

  • 启用身份验证,在网络受损时为您提供“深度防御”。编辑MongoDB配置文件—;auth=true。
  • 使用防火墙;如果可能,禁用对MongoDB的远程访问。建议管理员使用防火墙阻止对端口号27017的访问,以保护MongoDB安装。
  • 配置绑定ip;通过绑定本地IP地址来限制对服务器的访问。
  • 升级;强烈建议管理员将其软件升级至最新版本。

MongoDB是从eBay和Sourceforge到《纽约时报》和LinkedIn等各种规模的公司使用的最受欢迎的开源NoSQL数据库。鼓励管理员遵循公司提供的安全检查表。

数据库安全mongodb
本作品采用《CC 协议》,转载必须注明作者和本文链接
本篇文章是MongoDB数据库信息泄露漏洞复现,记录了实际中常见的MongoDB数据库未授权访问漏洞并如何使用,主要分为七个部分:MongoDB简介、MongoDB安装、MongoDB基本操作、MongoDB相关工具使用、MongoDB漏洞复现、MongoDB实战和MongoDB防御措施。
在首次报告Meow攻击后的一个多星期后,受影响的数据库数量急剧增加。上周四,安全研究人员估计已经擦除1000多个数据库,主要是ElasticSearch和MongoDB。根据Shodan在ElasticSearch中搜索meow索引的结果,截至周四,共有5,983个被黑数据库。7月27日,ElasticSearch在Twitter上提到该问题,并敦促用户部署适当的安全设置来防止攻击。该公司与一名道德黑客合作,该黑客对ElasticSearch和MongoDB库进行了整整一年的扫描,以寻找在公共互联网上暴露的不受保护的数据库。
用户名:加密密码:密码最后一次修改日期:两次密码的修改时间间隔:密码有效期:密码修改到期到的警告天数:密码过期之后的宽限天数:账号失效时间:保留。查看下pid所对应的进程文件路径,
随着数据跃升为新型生产要素,数据安全的内涵也从数据本身安全、数据资源安全,发展到数据资产安全。通过对数据安全不同发展阶段的安全需求和保障对象进行研究,基于密码技术提出涵盖数据本身安全、数据资源安全、数据资产安全 3 个层面的密码保障技术体系,综合分析该体系所采用的主流密码技术,并提炼面向数据要素安全的密码服务保障能力体系,从而为数据要素市场安全发展提供密码技术应用指导,支撑数据要素作用的发挥。
顺应网安发展趋势并响应政策法规,安恒信息针对数据分类分级不断提高产品专业性。此次安恒AiSort数据安全分级及风险管理平台产品通过权威测评,充分彰显安恒信息在数据分类分级方面的专业性及创新性,功能完备成熟,与时俱进,符合并遵循数据安全标准规范,能够更好地满足各行各业用户的需求,为数据安全提供可靠保障。
南昌市网信办依法对属地某企业作出行政处罚。近日,接上级网信部门通报,南昌市南昌县某企业存在数据漏洞风险,疑似出现删库勒索事件。
SQL 注入漏洞一直以来备受大家关注,虽然没有十年前那么多,但是还是有非常多的线上系统存在这样的安全问题,如今数据安全问题越来越受重视,而 SQL 注入漏洞能直接影响企业的数据安全。对于初学者而言,如果想学习相关技术以及锻炼漏洞的测试和利用,有哪些靶场可以使用呢?今天给大家整理了几个关于 SQL 注入漏洞靶场的项目和线上环境。
从政府侧、供给侧、需求侧、专业机构等角度出发,聚焦创新和市场双驱动、供给和需求互促进、治理和发展两手抓等思路,加大技术研究及应用示范支持力度,分类推进数据安全技术产品的服务创新,强化数据安全防护和数据开发利用,做专做强数据安全检测评估工作。
数字化时代方兴未艾的当下,数据量级激增。 据IDC发布《数据时代2025》的报告显示,全球互联网每年产生的数据将由2018年的33ZB增长到2025年的175ZB,相当于每天产生491EB的数据,如果将其全部刻录在DVD中,累叠起来可以绕地球222圈。
数据访问控制的未来
2022-07-04 04:47:28
原生控制>数据代理>数据边车
VSole
网络安全专家