← Sve vesti
Napadi 21. septembar 2026. Acronis

Samo pet dana, od objave propusta do prvih žrtava

Istraživači Acronisa objavili su 13. septembra istragu o kampanji koja je bila aktivna krajem jula i avgusta ove godine. Meta su bili serveri na kojima kompanije samostalno čuvaju svoje razvojne projekte, umesto da ih poveravaju onlajn servisima za tu namenu. Jedna od najpopularnijih platformi za tu ulogu je Gitea, a u njoj je u julu pronađena ranjivost visokog stepena, ocenjena sa 9.8 od 10, kroz koju je moguće izvršiti maliciozni kod na serveru bez ijednog naloga, na postavkama sa podrazumevanim podešavanjima i otvorenom registracijom. Gitea u sebi drži skripte koje sama pokreće u određenim etapama razvoja programskog koda, a propust je dozvoljavao da se u radni folder projekta podmetne slepi putnik, tj. fajl nepoznatog porekla koji bi Gitea pokretala kao svoj. Zakrpa je objavljena 27. jula, a opis propusta dan kasnije. Ono što je usledilo najbolje opisuje današnji tempo iskorišćavanja tek otkrivenih ranjivosti. Već 29. jula je grupa koju su istražitelji nazvali Red Heron preuzela javni proof-of-concept sa GitHuba i počela od njega da konstruiše mehanizam za napad. Dan kasnije skenirani su izloženi Gitea serveri na internetu, 1.386 njih u sedam zemalja. Trećeg avgusta su krenuli automatizovani napadi sa alatom koji sam pravi korisničke naloge, provaljuje na server, kopira repozitorijume i briše za sobom zaostale tragove. Spisak meta je vođen po tabelama, sa oznakama na pojednostavljenom kineskom, po kategorijama: odbrana, izbori, energetika, vazduhoplovstvo, telekomunikacije, državni organi, nauka. Potvrđeno je jedanaest kompromitovanih organizacija u pet zemalja, od kanadske kompanije iz sektora obnovljive energije, preko jednog američkog medija, do proizvodnje i ugostiteljstva na Tajvanu. U jednom od slučajeva su kroz Gitea server stigli do potpune kontrole nad klasterom virtuelnih mašina i povukli sadržaj celokupnih diskova. Na zaraženim mašinama postavljali su alat za prikrivanje svojih fajlova, procesa i mrežnih veza, koji bi se samostalno pokretao ukoliko se ugasi. Acronis sa umerenom sigurnošću procenjuje da iza svega stoje operativci sa kineskog govornog područja, na osnovu radnog materijala i izbora meta. Serveri koji u julu nisu ažurirani i danas stoje otvoreni, pa je ovo za njihove vlasnike i dalje aktuelna tema.

Pojašnjenje

Rok za krpljenje ranjivosti se meri u danima, ne u mesecima. Od trenutka kada je propust javno opisan do trenutka kada je neko počeo masovno da ga zloupotrebljava je prošlo svega pet dana. Za male razvojne firme ovo je neprijatnije nego što na prvi pogled deluje. Gitea se obično drži na lokalnom serveru, često bez adekvatne zaštite, sa podrazumevanim podešavanjima i otvorenom registracijom, a u repozitorijumima stoji sve što je važno. Kako lokalni, tako i osetljivi projekti za klijente sa ključevima o kojima se malo brine, jer nisu onlajn. Ako podatke držite u lokalu, to ne znači da možete da budete aljkavi. U ovom napadu cilj nije bio da se žrtvi onemogući rad i uceni isplatom kripto valuta, već da se pokupi višegodišnji trud i rad od kojeg firma živi. I još jedna stvar: zbog korišćenja metoda prikrivanja malicioznih procesa, preporuka istraživača nije da se mašina očisti, nego da se digne ispočetka.

Preporuke