Cloudflare bugün dahili Atlassian sunucusunun, Confluence Wiki, Jira Bug veritabanına ve Bitbucket kaynak kod yönetim sistemine erişen şüpheli bir 'Nation State saldırganı' tarafından ihlal edildiğini açıkladı.
Tehdit oyuncusu ilk olarak 14 Kasım'da Cloudflare'nin kendi kendine barındırılan Atlassian sunucusuna erişim sağladı ve daha sonra bir keşif aşamasının ardından şirketin Confluence ve Jira sistemlerine erişti.
"Daha sonra 22 Kasım'da geri döndüler ve Jira için ScripTrunner kullanarak Atlassian sunucumuza kalıcı erişim sağladılar, kaynak kod yönetim sistemimize (Atlassian Bitbucket kullanan) erişim sağladılar ve başarısız bir şekilde denemeye çalıştılar. Cloudflare'nin henüz Brezilya São Paulo'da üretime girmediği veri merkezi, "dedi Cloudflare CEO'su Matthew Prince, CTO John Graham-Cumming ve Ciso Grant Bourzikas,
Sistemlerine erişmek için saldırganlar, Ekim 2023'ten itibaren Cloudflare'nin dönemediği (binlerce kişiden OKTA uzlaşması sırasında sızdırıldığı) bir önceki uzlaşma sırasında çalınan bir erişim belirteci ve üç hizmet hesabı kimlik bilgileri kullandı.
Cloudflare, 23 Kasım'da kötü niyetli etkinliği tespit etti, hacker'ın 24 Kasım sabahı erişimini kopardı ve siber güvenlik adli tıp uzmanları, 26 Kasım'da olayı üç gün sonra araştırmaya başladı.
Olayı ele alırken, Cloudflare'nin personeli, fiziksel olarak bölümlü test ve evreleme sistemleri olan tüm üretim kimlik bilgilerini (5.000'den fazla benzersiz olan) döndürdü. Confluence ve Bitbucket) ve saldırgan tarafından erişilen makineler.
Tehdit aktörleri ayrıca, henüz üretimde kullanılmayan São Paulo'daki Cloudflare'nin veri merkezine hacklemeye çalıştı, ancak bu girişimler başarısız oldu. Cloudflare'nin Brezilya Veri Merkezi'ndeki tüm ekipmanlar daha sonra veri merkezinin% 100 güvenli olmasını sağlamak için üreticilere iade edildi.
İyileştirme çabaları neredeyse bir ay önce 5 Ocak'ta sona erdi, ancak şirket personelinin hala yazılım sertleşmesi, kimlik bilgisi ve güvenlik açığı yönetimi üzerinde çalıştığını söylüyor.
Şirket, bu ihlalin CloudFlare müşteri verilerini veya sistemlerini etkilemediğini söylüyor; Hizmetleri, küresel ağ sistemleri veya konfigürasyonu da etkilenmedi.
"Olayın operasyonel etkisini son derece sınırlı olarak anlasak da, bu olayı çok ciddiye aldık çünkü bir tehdit oyuncusu Atlassian sunucumuza erişmek için çalıntı kimlik bilgilerini kullandı ve bazı belgelere ve sınırlı miktarda kaynak koduna erişti," dedi Prens, Graham-cumming ve Bourzikas.
"Endüstri ve hükümetteki meslektaşlarımızla işbirliğimize dayanarak, bu saldırının Cloudflare'nin küresel ağına kalıcı ve yaygın erişim elde etmek amacıyla bir ulus devlet saldırganı tarafından gerçekleştirildiğine inanıyoruz.
"Eriştikleri wiki sayfalarını, hata veritabanı sorunlarını ve kaynak kodu depolarını analiz ederek, küresel ağımızın mimarisi, güvenliği ve yönetimi hakkında bilgi arıyorlar; şüphesiz daha derin bir yer kazanmaya dikkat etmiyorlar."
18 Ekim 2023'te, Cloudflare'nin Okta örneği, OKTA'nın destek sisteminden çalınan bir kimlik doğrulama jetonu kullanılarak ihlal edildi. OKTA'nın müşteri destek sistemini ihlal eden bilgisayar korsanları, 1Password, BeyondTrust ve CloudFlare dahil olmak üzere 134 müşteriye ait dosyalara erişim kazandı.
Ekim 2023 olayından sonra şirket, güvenlik olay müdahale ekibinin hızlı yanıtının Cloudflare sistemleri ve verileri üzerindeki etkisini içerdiğini ve en aza indirdiğini ve hiçbir CloudFlare müşteri bilgisi veya sisteminin etkilenmediğini söyledi.
Saldırganların bir kimlik avı saldırısında çalınan çalışan kimlik bilgilerini kullanmaya çalıştıktan sonra kurbanların şirket tarafından verilen FIDO2 uyumlu güvenlik anahtarlarına erişemedikleri için başarısız olduktan sonra Cloudflare'nin sistemlerini ihlal etmek için bir başka girişim de Ağustos 2022'de engellendi.
Global Fintech firması son Cybertack'ten sonra çevrimdışı dengeleme
Trezor Destek Sitesi ihlali, 66.000 müşterinin kişisel verilerini ortaya çıkarır
TeamViewer, yeni fidye yazılımı saldırılarında ağları ihlal etmek için istismar etti
US Govt, 15 yıl hapis cezasına çarptırılan Breachforums Yöneticisi istiyor
Panasonic, Aralık 2022'den sonra veri ihlalini açıklar
Kaynak: Bleeping Computer