Cyberhírek: a támadók nem a zárt ajtón jönnek be, hanem azon, amelyiket nyitva hagytuk
A kiberbiztonsági incidensekről szóló hírek általában valamilyen kifinomult, nulladik napi sebezhetőségről szólnak – arról a fajta technikai csodafegyverről, amelyet titkos laborokban fejlesztenek ki, és amelynek elhárítása ellen a legjobb biztonsági csapatok sem tehettek semmit.
A valóság azonban jóval prózaibb és talán pont ezért jóval kínosabb: a legtöbb sikeres támadás nem egy ismeretlen, kifinomult módszerrel kezdődik, hanem egy nyitva hagyott adminisztrációs felülettel, egy korábban kiszivárgott és azóta újra felhasznált jelszóval, vagy egy olyan adatbázissal, amelynek egyszerűen semmi keresnivalója nem lett volna a nyilvános interneten. Az idei év egyik legsúlyosabb sebezhetősége, a MongoBleed névre keresztelt biztonsági rés ezt a problémát a csúcsra járatta: a hiba kihasználásával a támadók hitelesítési adatokat és munkamenet-tokeneket tudtak kinyerni a kiszolgálók memóriájából, mindenféle előzetes hitelesítés nélkül, és mivel az internet felé nyitott rendszerek azonnal célponttá válnak, az újonnan felfedezett sebezhetőségek kihasználásáig eltelt idő mára egyetlen napra csökkent.
Az Intruder kiberbiztonsági vállalat 3.000 szervezet felületét elemezte támadhatósági szempontból, hogy megállapítsa: egy tipikus szervezet digitális infrastruktúrájának mekkora hányada áll olyan szolgáltatásokból, amelyeknek valójában semmi okuk nem lenne elérhetőnek lenniük a nyilvános internetről. Az eredmények nem meglepőek, cserében viszont kellően lehangolóak és megerősítik azt, amit a biztonsági szakma évek óta hangoztat, anélkül hogy a szervezetek többsége különösebben komolyan venné.
A felmérés szerint a vizsgált szervezetek 60 százalékánál legalább egy HTTP-alapú adminisztrációs felület volt nyilvánosan elérhető – olyan vezérlőpanelek, belső eszközök bejelentkezési oldalai és felügyeleti felületek, amelyekhez kizárólag a szervezet belső hálózatán keresztül kellene hozzáférni, és amelyek nyilvános elérhetősége önmagában is komoly kockázatot jelent, függetlenül attól, hogy milyen jelszóval védik őket. A vizsgált szervezetek közel fele, 49 százaléka kockázatos portot vagy szolgáltatást tett elérhetővé a nyilvános hálózaton, 42 százalékuknál pedig az adatbázis volt közvetlenül elérhető az internetről – ami nem technikai hiba, hanem konfigurációs döntés, méghozzá egy rossz konfigurációs döntés. A szervezetek 30 százalékánál olyan fájlok vagy információk voltak nyilvánosan megtalálhatók, amelyek soha nem kellett volna azok legyenek: API-dokumentációk, konfigurációs fájlok, adatok, amelyeket senki nem szándékolt nyilvánosságra hozni, mégis elérhetők voltak bárki számára, aki utánuk akart nézni.
Az elmúlt 12 hónap legelterjedtebb támadási felület kitettségei:
MySQL-adatbázis nyilvánosan elérhető — 26%
PostgreSQL-adatbázis nyilvánosan elérhető — 16%
API-dokumentáció nyilvánosan elérhető — 15%
WordPress adminisztrációs felület nyilvánosan elérhető — 15%
Távoli asztali szolgáltatás (RDP) nyilvánosan elérhető — 11%
SNMP-szolgáltatás nyilvánosan elérhető — 9%
phpMyAdmin adminisztrációs felület nyilvánosan elérhető — 8%
UPnP-szolgáltatás nyilvánosan elérhető — 8%
NTP-szolgáltatás nyilvánosan elérhető — 7%
RPC Portmapper-szolgáltatás nyilvánosan elérhető — 7%
A tíz leggyakoribb expozíció listáját két adatbázis-típus vezeti: a MySQL-adatbázisok a vizsgált szervezetek 26 százalékánál voltak nyilvánosan elérhetők, a PostgreSQL-adatbázisok 16 százalékuknál. Az internet felé nyitott adatbázisok régóta az opportunista támadók kedvelt célpontjai: a 2020-as PLEASE_READ_ME zsarolóvírus-kampány során több mint 250.000 MySQL-adatbázist törtek fel egyszerű jelszókitalálással, és a MongoDB, illetve az Elasticsearch rendszerek ellen hasonló támadássorozatok zajlottak le. A harmadik helyen az API-dokumentációk állnak, amelyek meglepő módon megelőzik a Távoli Asztali Protokollt, az RDP-t – ez azért figyelemre méltó, mert az API-dokumentáció nyilvános elérhetősége első pillantásra ártalmatlannak tűnhet, holott a privát vagy adminisztrációs célú API-k dokumentációja alapvetően feltérképezi a rendszer belső logikáját, és egy egyébként nehezen megtalálható sebezhetőségből dokumentált támadási útvonalat csinál. Az RDP az ötödik helyen szerepel, ami aggasztó, tekintettel arra, hogy ez az egyik legelterjedtebb kezdeti belépési vektor a zsarolóvírus-támadásokban: a 2019-es BlueKeep sebezhetőség közel egymillió rendszert tett azonnal kihasználhatóvá, és a nyilvánosan elérhető RDP-végpontok elleni jelszókitalálás ma is az egyik legmegbízhatóbb módszer, amellyel a zsarolóvírus-csoportok bejutnak a célrendszerekbe. A lista többi tagja – az SNMP, az UPnP, az NTP és az RPC – belső hálózatokra tervezett örökölt protokoll, amelyek soha nem lettek volna internet felé irányítva, és amelyek nyilvános elérhetősége konfigurációs hanyagság eredménye.

A felmérés legfontosabb üzenete nem technikai, hanem szemléletbeli: a legtöbb szervezet a sebezhetőségkezelést, vagyis a hibajavítások minél gyorsabb alkalmazását tekinti elsődleges biztonsági prioritásnak, miközben a listán szereplő kitettségek jelentős részénél – adatbázisoknál, adminisztrációs felületeknél, örökölt protokolloknál – az igazi kérdés nem az, hogy mikor javítják ki a sebezhetőséget, hanem az, hogy ezeknek a szolgáltatásoknak miért van egyáltalán nyilvános internetkapcsolatuk. Egy adatbázis, amely nem érhető el az internetről, nem törhető fel az internetről – ez a mondat triviálisnak hangzik, és mégis a vizsgált szervezetek 42 százaléka nem tartja magát hozzá. A támadási felület csökkentése, vagyis annak biztosítása, hogy csak azok a szolgáltatások legyenek nyilvánosan elérhetők, amelyeknek ténylegesen azoknak kell lenniük, a sebezhetőségkezelés előtt kellene álljon a biztonsági prioritások sorrendjében – a valóságban azonban a legtöbb szervezetnél még mindig nem kap akkora figyelmet, mint a hibajavítások ütemezése.
A teljes kutatás – beleértve a vállalati méret és iparág szerinti részletes bontásokat is – a 2026-os Támadási Felület Kezelési Indexben olvasható.
FORRÁS: The Hacker News
Tetszett a cikk?
Támogassa a munkánkat egy kis adománnyal
Biztonságos fizetés Stripe-on keresztül • Min. 2 EUR
Gesta-ajánló:

Hunor kormányformulája: minden, csak magyar érdek nem
Az erdélyiek főnöke ma a Facebook-oldalán tájékoztatta az őt megválasztó erdélyi magyarokat arról, hogy Siegfried Mureșan ismertette a Szövetséggel a kormányprogramját, amelyről Kelemen Hunor úgy ítélte meg, hogy „támogatható”. Hogy miért? Nos, ez nem igazán derül ki, mert a nagy általánosságokon túl semmiféle magyar érdek nem szerepelt a tárgyalási pontok között.

Szele Tamás: Irán mesterterve
Sose feledjük Helmuth von Moltke híres tételét, mely szerint nincs haditerv, amely túlélné az ellenséggel való első harcérintkezést.

Washington kimondta: Európa csak a negyedik az Egyesült Államok stratégiai fontossági sorrendjében
Az Egyesült Államok saját területének védelmét, a nyugati féltekét és a csendes-óceáni térséget is fontosabbnak tartja Európánál – jelentette ki Matthew Whitaker amerikai NATO-nagykövet. A diplomata szerint ez nem jelenti Európa elhagyását, Washington azonban azt várja az európai szövetségesektől, hogy nagyobb részt vállaljanak saját kontinensük védelméből.

Az OpenAI MI-vel védi Ukrajna kórházait és erőműveit az orosz kibertámadásoktól
Ingyenesen hozzáférhetővé teszi Ukrajna kormánya számára a Daybreak nevű, mesterséges intelligenciára épülő kibervédelmi rendszerét az OpenAI. A technológiát elsősorban a polgári kritikus infrastruktúra, köztük a kórházak, erőművek, energiahálózatok és állami informatikai rendszerek védelmére használják majd.

Elon Musk megtalálta a szabadság új bajnokát: Hszi Csin-pinget
Elon Musk, a nyugati szólásszabadság önjelölt főpapja interjút adott a kínai állami televíziónak, és ha már ott járt, alaposan körbenyalta Hszi Csin-pinget. A Tesla vezérigazgatója „nagyszerű vezetőnek” nevezte a kínai elnököt, majd közölte: irányítása alatt Kína „hatalmas jólétet” ért el.