Web barındırma devi Godaddy, bilinmeyen saldırganların kaynak kodunu çaldığı ve CPanel paylaşılan barındırma ortamını çok yıllı bir saldırıda ihlal ettikten sonra sunucularına kötü amaçlı yazılım yüklediği bir ihlal geçirdiğini söyledi.
GodAddy, Aralık 2022'nin başlarında müşteri raporlarının ardından, sitelerinin rastgele alanlara yönlendirmek için kullanıldığını keşfederken, saldırganların şirketin ağına birkaç yıl boyunca erişimi vardı.
"Araştırmamıza dayanarak, bu olayların, diğer şeylerin yanı sıra, sistemlerimize kötü amaçlı yazılım kuran ve GodAddy içindeki bazı hizmetlerle ilgili kod parçaları alan çok yıllı bir kampanyanın bir parçası olduğuna inanıyoruz." Firma bir SEC dosyalamasında dedi.
Şirket, Kasım 2021 ve Mart 2020'de açıklanan önceki ihlallerin de bu çok yıllı kampanyayla bağlantılı olduğunu söylüyor.
Kasım 2021 olayı, saldırganların Godaddy'nin WordPress barındırma ortamını tehlikeye atılmış bir şifre kullanarak ihlal ettikten sonra 1,2 milyon yönetilen WordPress müşterisini etkileyen bir veri ihlaline yol açtı.
Etkilenen tüm müşterilerin e -posta adreslerine, WordPress yönetici şifrelerine, SFTP ve veritabanı kimlik bilgilerine ve aktif istemcilerin alt kümesinin SSL özel anahtarlarına eriştiler.
Mart 2020 ihlalinden sonra Godaddy, 28.000 müşteriyi bir saldırganın SSH üzerinden barındırma hesaplarına bağlanmak için Ekim 2019'da web barındırma hesap kimlik bilgilerini kullandığını söyledi.
Godaddy, ihlalin temel nedeni ile ilgili devam eden bir soruşturmanın bir parçası olarak dünya çapında dış siber güvenlik adli tıp uzmanları ve kolluk kuvvetleri ile çalışıyor.
Godaddy, tehdit aktörlerini yıllar boyunca dünya çapında diğer barındırma şirketlerini hedefleyen daha geniş bir kampanyaya bağlayan ek kanıtlar bulduğunu söyledi.
Hosting şirketi yaptığı açıklamada, "Bu olayın GodAddy gibi barındırma hizmetlerini hedefleyen sofistike ve organize bir grup tarafından gerçekleştirildiğine dair kanıtlarımız var ve kolluk kuvvetleri var." Dedi.
"Aldığımız bilgilere göre, belirgin hedefleri web sitelerini ve sunucuları kimlik avı kampanyaları, kötü amaçlı yazılım dağıtımı ve diğer kötü amaçlı faaliyetler için kötü amaçlı yazılımlarla enfekte etmektir."
GodAddy, en büyük alan adı kayıt şirketlerinden biridir ve ayrıca dünya çapında 20 milyondan fazla müşteriye ev sahipliği yapan hizmetler sunmaktadır.
Bir GodAddy sözcüsü, bugün erken saatlerde BleepingComputer tarafından iletişime geçildiğinde hemen yorum yapmak için müsait değildi
GÜNCELLEME 17 Şubat 12:59 EST: Godaddy ve diğer barındırma firmalarını hedefleyen çok yıllı kampanyaya bağlı ihlaller hakkında daha fazla bilgi ekledi.
Sağlık Hizmetleri Dev CHS, Goany Where Hacks'de İlk Veri İhlallerini Raporlar
Github, Repo Hack'te Çalınan Kod İmzalama Sertifikalarını İptal ediyor
Riot Games, bilgisayar korsanlarından fidye talebi alır, ödemeyi reddeder
Riot Games hacklendi, güvenlik ihlali sonrası oyun yamalarını geciktirdi
FBI, ağında bir siber güvenlik olayını araştırıyor
Kaynak: Bleeping Computer