加密货币交易平台遭遇Log4j攻击,拒绝支付500万赎金
加密货币交易平台 ONUS 遭遇 Log4j 攻击,拒绝支付 500 万赎金。 越南最大的加密货币交易平台 ONUS 运行有漏洞的 Log4j 版本的支付系统遭遇网络攻击。攻击者要求 ONUS 支付 500 万美元的赎金,并威胁公布用户数据。
事件概述
12 月 9 日,Log4Shell (CVE-2021-44228) 漏洞的 PoC 漏洞利用在 GitHub 公开。随后出现了大量针对有漏洞的服务器的大规模扫描活动。12 月 11 日 - 13 日,攻击者成功利用 ONUS 平台 Cyclos 服务器上的 Log4Shell 漏洞,并成功植入了后门软件。
Cyclos 于 12 月 13 日通知 ONUS 修复系统,但是太迟了。虽然 ONUS 已经修复了 Cyclos 实例中的安全漏洞,但是漏洞窗口期使得攻击者成功窃取了敏感数据库的数据。被窃的数据库中有近 200 万的用户数据,包括 KYC (Know Your Customer) 数据、哈希的密码等。
事实上,Log4Shell 漏洞存在于一个仅用于编程目的是沙箱服务器,但由于系统配置措施使得允许进一步访问敏感数据存储位置的删除数据。
200 万数据泄露
随后,攻击者要求 ONUS 被要求支付 500 万赎金,否则会公开窃取的数据。12 月 25 日,由于 ONUS 未支付足额赎金,攻击者在暗网数据交易市场出售客户数据。
近 200 万 ONUS 客户数据被出售
攻击者称有包含客户个人数据和哈希后的密码的 395 个 ONUS 数据库表。样本数据中包含客户身份证图像、护照、以及 KYC 过程中客户提交的视频片段。
事件分析
网络安全公司 CyStack 对该事件进行了分析发现攻击过程不仅仅利用了一个 Log4j 漏洞。Log4j 漏洞利用仅仅为攻击者提供了一个入口,更大的问题是 ONUS 的 Amazon S3 buckets 错误配置导致攻击者可以访问,最终导致了敏感数据的泄露。攻击者获取的客户数据包括:
姓名
邮箱和手机号
地址
KYC 信息
加密的密码
交易历史
其他加密的信息
补丁
目前,针对 Java 8 版本的 Log4j 2.17.1 版本已经发布,建议用户尽快更新到最新版本。此外,针对 Java 7 的 2.12.4 版本和针对 Java 6 的 2.3.2 版本也会在近期发布,建议用户持续关注。
评论0次