Atacante "sequestra" bases MongoDB e pede resgate por elas

Um novo ataque contra bases MongoDB foi identificado recentemente pelo pesquisador Victor Gevers. O atacante, identificado como harak1r1, ataca servidores MongoDB mal configurados, que possuem a senha padrão de Admin e estão disponíveis para toda a internet.

Com o acesso garantido a essas bases, o atacante apaga todo o conteúdo e substitui por uma única tabela, informado ao usuário que sua base foi apagada e informando os dados para pagamento do resgate (como tela abaixo).

Base MongoDB sequestrada

O atacante pede o pagamento de 0.2 bitcoins (cerca de R$ 660,00 na cotação de hoje) para devolver a base do usuários. Segundo informações do Blockchain, 11 pessoas já pagaram o resgate. Se elas receberam suas bases de volta, não sabemos.

O ataque não explora nenhum bug no MongoDB, mas simplesmente uma má configuração. A configuração de tornar o serviço público e com uma senha de admin padrão foi abandonada pela equipe do MongoDB a algumas versões, mas muitos usuários não atualizaram suas versões, e não seguiram seu dever de casa, de fazer configurações seguras.

É interessante notar que isso não é um problema recente. Em um post de 2015 a equipe do Shodan fala sobre isso. Na época eles encontraram cerca de 30.000 bases abertas publicamente, totalizando cerca de 600TB de dados!

Marcadores: , ,