💀 DATASUCKERS опубликовали технический разбор взлома Dodo Pizza.
В предыдущем исследовании CVE.Global мы показали внешний цифровой след Dodo Pizza: IP, хосты, географию инфраструктуры и обнаруженные версионные уязвимости.
Теперь хакеры опубликовали собственное описание атаки:
🔥 По словам хакеров, в APK они обнаружили карту API из 95 внутренних REST-endpoint'ов, после чего нашли публично доступный endpoint Databricks, через который получили внутренний конфиг с PAT-токеном. Дальше этот токен дал им доступ к вычислительному кластеру, а затем к KeyVault, где находились десятки секретов: ключи storage-аккаунтов, токены других Databricks workspace, административные данные и сервисные учётные записи. После этого цепочка продолжилась через OpenMetadata, Superset, Kubernetes и другие внутренние сервисы. А сами данные по заявлению DATASUCKERS, выгружались уже напрямую из Azure Blob Storage. В опубликованной таблице заявлено:
🍕 Инфраструктуру Dodo не взломала одна “страшная уязвимость”. По опубликованной версии взлом удался благодаря цепочки технической беспечности администратора:
— лишний публичный endpoint
— секрет в неправильном месте
— слишком привилегированный токен
— неполная ротация ключей
— сервис, через который можно двигаться дальше по инфраструктуре
Причём защита у компании была: WAF, MFA, ротация секретов, мониторинг уязвимостей.
Проблема, по словам самих атакующих, была в другом — каждая защита закрывала только свой маленький кусок системы.
Именно поэтому нужно видеть всю цифровую поверхность и связи между её элементами — потому что атакующий ищет не самую страшную дыру, он ищет паттерны и пробелы в безопасности.
🔐 CVE.Global — кибер-разведка нового поколения.
В предыдущем исследовании CVE.Global мы показали внешний цифровой след Dodo Pizza: IP, хосты, географию инфраструктуры и обнаруженные версионные уязвимости.
Теперь хакеры опубликовали собственное описание атаки:
мобильное приложение → раскрытие внутренних API → доступ к Databricks → токен → облачные секреты → новые учётные данные → административные системы → хранилища данных
🔥 По словам хакеров, в APK они обнаружили карту API из 95 внутренних REST-endpoint'ов, после чего нашли публично доступный endpoint Databricks, через который получили внутренний конфиг с PAT-токеном. Дальше этот токен дал им доступ к вычислительному кластеру, а затем к KeyVault, где находились десятки секретов: ключи storage-аккаунтов, токены других Databricks workspace, административные данные и сервисные учётные записи. После этого цепочка продолжилась через OpenMetadata, Superset, Kubernetes и другие внутренние сервисы. А сами данные по заявлению DATASUCKERS, выгружались уже напрямую из Azure Blob Storage. В опубликованной таблице заявлено:
≈3,7 ТБ данных
≈33 млрд записей
68 млн клиентов
862 млн заказов
431 тыс. сотрудников
34 страны
🍕 Инфраструктуру Dodo не взломала одна “страшная уязвимость”. По опубликованной версии взлом удался благодаря цепочки технической беспечности администратора:
— лишний публичный endpoint
— секрет в неправильном месте
— слишком привилегированный токен
— неполная ротация ключей
— сервис, через который можно двигаться дальше по инфраструктуре
Причём защита у компании была: WAF, MFA, ротация секретов, мониторинг уязвимостей.
Проблема, по словам самих атакующих, была в другом — каждая защита закрывала только свой маленький кусок системы.
Именно поэтому нужно видеть всю цифровую поверхность и связи между её элементами — потому что атакующий ищет не самую страшную дыру, он ищет паттерны и пробелы в безопасности.
🔐 CVE.Global — кибер-разведка нового поколения.