Sequestradores de bases MongoDB começam a atacar bases Elasticsearch

Os ataques de sequestros de dados das bases MongoDB acharam um novo alvo: bases Elasticsearch desprotegidas.

Um novo alvo


Como alguns imaginavam era só uma questão de tempo até os atacantes que estavam sequestrando bases MongoDB percebessem que existem outras bases abertas na Internet. Dessa vez o alvo são bases de dados Elasticsearch.

O Elasticsearch é uma ferramenta de busca OpenSource, muito usada para indexar os dados de uma empresa que precisam ser pesquisados. Ela também é muito usada por equipes de segurança para indexar os logs para facilitar a sua posterior análise.

Como funciona o ataque?


O funcionamento é o mesmo do que estava sendo feito no MongoDB: os atacantes encontram uma base aberta na Internet e apagam todos os dados e colocam uma nota de resgate pedindo uma transferência de bitcoins. 

Não é necessário existir nenhuma vulnerabilidade no software: apenas o bom e velho erro humano, que deixou um serviço mal configurado exposto na Internet.

Exemplo de base comprometidade do Elasticsearch

Resposta da comunidade


Os mesmos pesquisadores que estavam acompanhando o ataque contra as bases MongoDB avisaram sobre o ataque no Twitter.

From #mongodb to #elasticsearch .. Ransomware is taking out open ElasticSearch now pic.twitter.com/S0Gk93TgIq
— Niall Merrigan (@nmerrigan) 12 de janeiro de 2017


Relatórios do ataque também já apareceram no fórum de suporte oficial da Elastic (empresa por trás do Elasticsearch).

A Elastic foi rápida e, como a MongoDB, publicou, aqui, algumas informações rápidas de como proteger a sua instância Elasticsearch. As recomendações podem ser resumidas em:


Um consultor de bases Elasticsearch, Itamar Syn-Hershko, publicou um guia mais detalhado de como tornar as bases Elasticsearch mais seguras.

O dano até agora


Uma rápida pesquisa no Shodan mostra mais de 19.000 instâncias Elasticsearch disponíveis na Iternet. E dessas, aparentemente mais de 700 já foram comprometidas.

Os pesquisadores que divulgaram os ataques, disseram inicialmente que haviam 600 bases já comprometidas.  Ou seja: o número de ataques está crescendo rapidamente. Não vai ser espantoso se chegarmos a mais de 10.000 máquinas comprometidas em poucos dias (como foi no caso do MongoDB).

Cuidados


Isso fica como um aviso: qualquer serviço exposto na Internet está vulnerável. Não ache que você está invisível na Internet, porque seu negócio é pequeno. Os atacantes não diferenciam grandes de pequenas empresas. Não existe diferença de bases milhares de Gigabytes ou bases de algumas centenas de megas. O que importa para elas é só uma coisa: o bitcoin que ele vai receber de você. 

Ontem foi o MongoDB, hoje o Elasticsearch, amanhã pode ser o Redis, o CouchDB ou até uma base mais tradicional, como o PostgresSQL. Tome todas as medidas de segurança possíveis para proteger seus dados!

Marcadores: , , ,