✈️ Начинаем разбирать инцидент с Tez Tour
Вчера, 15 сентября, появилась новость: один из крупнейших игроков туристического рынка, Tez Tour, подвергся кибератаке 🧐.
Группировка DataSuckers заявила о компрометации инфраструктуры, дефейсе главной страницы и сливе/удалении 🚰 множества данных — от бронирований до персональных данных клиентов (хакеры заявляли о цифрах вплоть до 400 млн. строк). Сама компания масштаб отрицает и заверяет, что критичных утечек нет, но так делают все 😉
Очередной классический инцидент, который заставляет вспомнить грабли веб-безопасности. Давайте кратко попробуем разобрать то, что сейчас известно.
Для подобного бизнеса веб-сайт и клиентский портал — это не просто «визитка в интернете». Он один из важнейших источников привлечения клиентов и получения данных о них:
1️⃣Через портал идут бронирования и оплаты.
2️⃣Точка входа для паспортных данных туристов, телефонов, email-адресов, истории поездок и токены авторизации.
3️⃣Архитектура портала может быть разной, но она все равно выводит в сложную сеть интеграций, и достаточно одной уязвимости в устаревшем плагине или слабой учетки админа, чтобы злоумышленники провалились внутрь инфраструктуры.
На данный момент хакеры заявили о захвате серверов, зачистке дисков и уничтожении колоссального массива информации (сотни миллионов записей о бронях, логистике и клиентах). На сайте красовалась «заглушка» о том, что компания прекратила существование. И они очень красочно описывают сам kill chain.
Tez Tour заявляют, что атака действительно затронула сайт, но критических признаков утечки персональных данных клиентов и партнеров нет, а ситуация находится под контролем 🧐.
Истина, возможно, где-то посередине. Но точно видно, что злоумышленники смогли вывесить дефейс сайта и он не работает уже больше суток. Обычно, если затронута только морда портала, то его возврат занимает очень мало времени. Сейчас Tez tour заявляет о необходимости дополнительных проверок, поэтому восстановление затягивается.
Какие начальные выводы можно сделать:
🟢Первичный вход заявляется через сервис загрузки файлов, который позволил загрузить файл с php-кодом. Такая ошибка относится к трем самым популярным веб уязвимостям в OWASP TOP 10, и удивительно, что ее не нашли ранее при проверке сайта 😡.
🟢Не выполнена должная изоляция сегментов. Веб-сервер, смотрящий в публичную сеть, не должен сам иметь доверенного доступа во внутреннюю сеть компании и к базам данных.
🟢 Резервное копирование с защитой от удаления. То, что хакеры заявляют об уничтожении бэкапов или баз данных — стандартная практика вымогателей. Изолированные, неизменяемые бэкапы — наш щит в подобных ситуациях.
💬 Я продолжу следить за развитием ситуации с Tez Tour и посмотрим, какие выводы можно будет сделать по завершении этого кейса. Будем учится на чужих граблях 😉
📖InfoSec Context | TG | Max | Web
Вчера, 15 сентября, появилась новость: один из крупнейших игроков туристического рынка, Tez Tour, подвергся кибератаке 🧐.
Группировка DataSuckers заявила о компрометации инфраструктуры, дефейсе главной страницы и сливе/удалении 🚰 множества данных — от бронирований до персональных данных клиентов (хакеры заявляли о цифрах вплоть до 400 млн. строк). Сама компания масштаб отрицает и заверяет, что критичных утечек нет, но так делают все 😉
Очередной классический инцидент, который заставляет вспомнить грабли веб-безопасности. Давайте кратко попробуем разобрать то, что сейчас известно.
Для подобного бизнеса веб-сайт и клиентский портал — это не просто «визитка в интернете». Он один из важнейших источников привлечения клиентов и получения данных о них:
1️⃣Через портал идут бронирования и оплаты.
2️⃣Точка входа для паспортных данных туристов, телефонов, email-адресов, истории поездок и токены авторизации.
3️⃣Архитектура портала может быть разной, но она все равно выводит в сложную сеть интеграций, и достаточно одной уязвимости в устаревшем плагине или слабой учетки админа, чтобы злоумышленники провалились внутрь инфраструктуры.
На данный момент хакеры заявили о захвате серверов, зачистке дисков и уничтожении колоссального массива информации (сотни миллионов записей о бронях, логистике и клиентах). На сайте красовалась «заглушка» о том, что компания прекратила существование. И они очень красочно описывают сам kill chain.
Tez Tour заявляют, что атака действительно затронула сайт, но критических признаков утечки персональных данных клиентов и партнеров нет, а ситуация находится под контролем 🧐.
Истина, возможно, где-то посередине. Но точно видно, что злоумышленники смогли вывесить дефейс сайта и он не работает уже больше суток. Обычно, если затронута только морда портала, то его возврат занимает очень мало времени. Сейчас Tez tour заявляет о необходимости дополнительных проверок, поэтому восстановление затягивается.
Какие начальные выводы можно сделать:
🟢Первичный вход заявляется через сервис загрузки файлов, который позволил загрузить файл с php-кодом. Такая ошибка относится к трем самым популярным веб уязвимостям в OWASP TOP 10, и удивительно, что ее не нашли ранее при проверке сайта 😡.
🟢Не выполнена должная изоляция сегментов. Веб-сервер, смотрящий в публичную сеть, не должен сам иметь доверенного доступа во внутреннюю сеть компании и к базам данных.
🟢 Резервное копирование с защитой от удаления. То, что хакеры заявляют об уничтожении бэкапов или баз данных — стандартная практика вымогателей. Изолированные, неизменяемые бэкапы — наш щит в подобных ситуациях.
💬 Я продолжу следить за развитием ситуации с Tez Tour и посмотрим, какие выводы можно будет сделать по завершении этого кейса. Будем учится на чужих граблях 😉
📖InfoSec Context | TG | Max | Web