Hacker BGP Havoc'a neden olmak için Orange İspanya olgun hesabını kaçırıyor

2 yıl önce

Aşağıda 1/4/24 tarihinde güncelleme eklendi.

Orange İspanya, bir hacker BGP yönlendirmesini ve bir RPKI yapılandırmasını yanlış yapılandırmak için şirketin olgun hesabını ihlal ettikten sonra bugün bir internet kesintisi geçirdi.

İnternette trafiğin yönlendirilmesi, kuruluşların IP adreslerini özerk sistem (AS) numaralarıyla ilişkilendirmelerini ve bunları akranları olarak bilinen diğer yönlendiricilere reklam vermelerini sağlayan Border Gateway Protokolü (BGP) tarafından ele alınır.

Bu BGP reklamları, internetteki diğer tüm kenar yönlendiricilerine yayılan ve ağların belirli bir IP adresine trafik göndermek için en iyi yolu bilmesini sağlayan bir yönlendirme tablosu oluşturur.

Bununla birlikte, bir haydut ağı genellikle başka biriyle ilişkili IP aralıklarını duyurduğunda, trafiği kötü amaçlı web sitelerine veya ağlara yönlendirmek için bu IP aralıklarını ele geçirmek mümkündür.

CloudFlare'e göre, BGP güven üzerine inşa edildiğinden ve yönlendirme tablosu, reklamverenin en kısa ve daha spesifik rotaya sahip olduğuna göre güncelleneceği için mümkündür.

Bunu önlemek için, BGP kaçırma için kriptografik bir çözüm görevi gören Kaynak Genel Key Altyapısı (RPKI) olarak adlandırılan yeni bir standart oluşturuldu.

RPKI ile ilgili bir CloudFlare makalesi, "Kaynak genel anahtarı altyapısı (RPKI), bir BGP rotası duyurusunu sayı olarak doğru olanla ilişkilendiren kayıtları imzalamak için bir kriptografik yöntemidir."

RPKI'yi Arin veya olgun gibi bir yönlendirme gövdesi ile etkinleştirerek, bir ağ kriptografik olarak yalnızca kontrolleri altındaki yönlendiricilerin bir sayıyı ve ilişkili IP adreslerini reklam verebileceğini onaylayabilir.

Dün, 'Snow' adlı bir tehdit oyuncusu Orange İspanya'nın olgun hesabını ihlal etti ve Orange İspanya'ya yeni kimlik bilgileri almak için onlarla iletişim kurması için tweet attı.

O zamandan beri, saldırgan şirketin IP adresleriyle ilişkili olarak AS numarasını değiştirdi ve üzerlerinde geçersiz bir RPKI yapılandırmasını sağladı.

IP adreslerini başka birinin sayısı olarak duyurmak ve daha sonra RPKI'nın etkin bir şekilde etkin bir şekilde etkinleştirilmesi, bu IP adreslerinin artık internette düzgün bir şekilde açıklanmamasına neden oldu.

DMNTR Network Solutions'tan CTO, Felipe Cañizares, "Gördüğümüz gibi, temelde bir önek üzerinde kimin otorite olduğunu gösteren (yani, bunu duyurabilir)", "dedi.

Diyerek şöyle devam etti: "Bunlar, Orange İspanya tarafından duyurulan /22 ve /24 öneklerini bir araya getirdi, bu da ön ekin AS49581 (Ferdinand Zink ticareti tüp barındırma olarak) olduğunu duyurması gerektiğini gösterdi."

"Bu yapıldıktan sonra, RPKI'yi bu /12'de etkinleştirdiler ... ve veda ..."

Bu, Orange İspanya'nın ağında AS12479 için aşağıdaki Cloudflare trafik grafiğinde görülebilen UTC'nin 14:45 ve 16:15 arasında bir performans sorununa yol açtı.

Orange İspanya o zamandan beri olgun hesaplarının saldırıya uğradığını ve hizmetleri geri yüklemeye başladığını doğruladı.

"Not: IP Network Koordinasyon Merkezi'ndeki (RIPE) turuncu hesabı, bazı müşterilerimizin göz atmasını etkileyen yanlış erişim sağlamıştır. Hizmet pratik olarak geri yüklenmiştir."

Diyerek şöyle devam etti: "Hiçbir durumda müşterilerimizin ödün verileri olmadığını, sadece bazı hizmetlerin navigasyonunu etkilediğini teyit ediyoruz."

Tehdit oyuncusunun olgun hesabı nasıl ihlal ettiği belirsizdir, ancak Cañizares BleepingComputer'a Orange İspanya'nın hesapta iki faktörlü kimlik doğrulamasını sağlamadığına inandığını söyledi.

Cañizares, X üzerinde bu saldırının nasıl gerçekleştiğini özetleyen bir konu yarattı.

BleepingComputer, saldırı hakkında sorularla Orange İspanya ile temasa geçti, ancak şu anda bir cevap almadı.

Orange İspanya, olgun hesabının nasıl ihlal edildiğini açıklamamış olsa da, tehdit oyuncusu Twitter'da yayınlanan bir ekran görüntüsünde, saldırıya uğramış hesabın e -posta adresini içeren bir ipucu verdi.

Siber Güvenlik İstihbarat Servisi Alon Gal Hudson Rock, BleepingComputer'a, bu e-postanın ve olgun hesabı için ilişkili bir şifrenin bilgi çalma kötü amaçlı yazılım tarafından çalınan bir hesap listesinde bulunduğunu söyledi.

"Turuncu çalışanı bilgisayarlarını 4 Eylül 2023'te bir rakun tipi Infostealer tarafından enfekte etti ve makinede tanımlanan kurumsal kimlik bilgileri arasında, çalışanın" https://access.ripe.net "adlı özel kimlik bilgileri vardı. Tehdit oyuncusu (adminripe-ipnt@orange.es) tarafından açıklandı, "diye açıklıyor Hudson Rock.

Gal'e göre, hesabın şifresi, kritik bir hesap için çok kolay bir şifre olan 'Ripeadmin' idi.

Hacker Snow, daha sonra Hudson Rock'ın bulgularını teyit ederek Twitter'da hesabı çalınan verilerin kamusal sızıntılarında bulduklarını söyledi.

Twitter/x'de yayınlanan Snow, "Hile nasıl erişimi satın aldığımı merak edenler için, şifre güvenliğinin çok şüpheli olduğunu söyleyeyim."

"Sadece bot verilerinin halka açık sızıntılarını arıyordum ve" Ripeadmin "ve 2FA yok, hiç SE yok.

Hesabı neden hackledikleri sorulduğunda, hacker bunu "Lulz" ya da başka bir deyişle gülüşler için yaptıklarını söylüyor.

RIPE ayrıca Orange'ın hesabını restore ettiklerini ve kullanıcılara MFA'yı etkinleştirmelerini tavsiye ettiklerini söyleyerek olayla ilgili bir soruşturma yürüttü.

"Hesap sahiplerini parolalarını güncellemeye ve hesapları için çok faktörlü kimlik doğrulamasını etkinleştirmeye teşvik ediyoruz. Hesabınızın etkilendiğinden şüpheleniyorsanız, lütfen güvenlik@ripe.net adresine bildirin."

Tehdit aktörleri, kurumsal ağlara ilk erişim için kimlik bilgileri toplamak için kullandıkları için bilgi çalan kötü amaçlı yazılımlar işletmenin bandi haline gelmiştir.

Tehdit aktörleri, daha sonra veri hırsızlığı, siber casusluk ve fidye yazılımı saldırıları yapmak için ağları ihlal etmek için kullanılan siber suç pazarlarından çalınan kimlik bilgileri satın alırlar.

Bu nedenle, tüm hesapların iki faktörlü veya çok faktörlü kimlik doğrulaması etkinleştirilmesi gerekir, böylece bir hesap çalınsa bile saldırganlar hesaba giriş yapamaz.

Counter-Strike 2 HTML Enjeksiyon Hatası, Oyuncuların IP Adreslerini Gösteriyor

Lumma Stealer kötü amaçlı yazılım artık tespitten kaçınmak için trigonometri kullanıyor

WhatsApp artık kullanıcıların aramalar sırasında konumlarını gizlemelerine izin veriyor

Kaynak: Bleeping Computer

More Posts