Taloussanomat
Lue uutinen mobiilisivustolla

Apachelta vohkittiin salasanat

14.4.2010 13:21 Avoimen lähdekoodin Apache Software Foundation joutui "suoran ja kohdennetun" hyökkäyksen kohteeksi verkossa.

Apache-säätiö varoittaa käyttäjiään salasanamurrosta. Hyökkäys alkoi 5. huhtikuuta ja kohdistui säätiön käyttämään palvelimeen. Sillä ajettiin Jira-nimistä seurantaohjelmistoa, jolla pidetään kirjaa Apachen eri ohjelmistohankkeiden ongelmista ja kehitystoiveista.

Ohjelmisto sijaitsi brutus.apache.org-palvelimella, joka käytti Ubuntu Linux 8.04 LTS -käyttöjärjestelmää.

– Jos olet Apachen isännöimän Jiran, Bugzillan tai Confluencen käyttäjä, hash-muotoinen kopio salasanastasi on vaarantunut, Apache ilmoittaa.

Salasanat olivat salattuja, mutta Apache suosittaa niiden vaihtamista joka tapauksessa. Lisäksi Apachen Jiraan 6.–9.huhtikuuta kirjautuneiden pitää olettaa, että salasana on varastettu. Hyökkääjät olivat muuttaneet kirjautumissivun kalastamaan salasanoja.

Seikkaperäinen
selvitys

Apache on julkaissut avoimuuden hengessä harvinaisen seikkaperäisen selvityksen tapahtumien kulusta. Aluksi hyökkääjät avasivat Jirassa uuden tekaistun virhekyselyn ja laittoivat oheen lyhennetyn verkkolinkin.

Useat järjestelmänvalvojat klikkasivat linkkiä, joka käynnisti cross site scripting -hyökkäyksen (xss). Sen avulla valvojilta varastettiin istunnon evästeet. Samaan aikaan hyökkääjät yrittivät runnoa sisään Jiran kirjautumissivulla kokeillen satoja tuhansia salasanayhdistelmiä.

Yksi menetelmistä onnistui. Sen seurauksena hyökkääjät saivat valjastettua Jiran kirjautumissivun hallintaansa. He lähettivät sähköpostia Apache Infrastructure -tiimin jäsenille pyytäen salasanojen nollaamista.

Jäsenet luulivat, että kyseessä on järjestelmän viaton bugi. He kirjautuivat sisään viesteissä annetuilla tilapäisillä salasanoilla ja muuttivat salasanansa sen jälkeen oikeiksi.

Sama salasana
koitui turmioksi

Yksi näistä salasanoista sattui olemaan sama, kuin erään paikallisen käyttäjän tilissä brutus.apache.orgissa. Tällä käyttäjällä oli lisäksi täydet sudo-oikeudet. Sudo on ohjelma komentojen suorittamiseen toisen käyttäjän oikeuksilla.

Rikolliset saivat Apachen Jira-, Confluence- ja Bugzilla-asennukset sisältävän palvelimen täyteen hallintaansa.

Tapahtuman yksi suuri opetus onkin, että kenenkään ei pitäisi koskaan käyttää samaa salasanaa useassa eri palvelussa. Apachen kohdalla vahinkoa rajoitti se, että kertakäyttösalasanat olivat jo yleisessä käytössä. Jatkossa siitä tehdään pakollista kaikille.

Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (14)

Huono 0
Milloin nämä katiskat kielletään lailla!?

Onko jollekulle yllätys, että maailman reikäsimmästä harrastelijavirityksestä pääsee läpi kuka vain haluaa.
vaihtoehtoja on
Milloin nämä katiskat kielletään lailla!?

Ehkä tämä osoittaa enemmänkin sitä, että mikään järjestelmä ei ole turvassa jos hyökkääjät ovat tosissaan. Toki tässä tapauksessa ei ihan avautunut mikä hyökkääjien motiivi oli kun ainakaan taloudellista hyötyä tästä tuskin on saatu.
rmac
Onko jollekulle yllätys, että maailman reikäsimmästä harrastelijavirityksestä pääsee läpi kuka vain haluaa.

JIRA on maailman reikäisin harrastelijaviritys? Kuinka usein näet, että sen tietoturvarei'istä on uutisia? JIRAa kehittää pääasiassa yritys nimeltä Atlassian, joten mistään puhtaasti harrastelijaprojektista ei ole kysymys.
Joker_
Milloin nämä katiskat kielletään lailla!?

Onko jollekulle yllätys, että maailman reikäsimmästä harrastelijavirityksestä pääsee läpi kuka vain haluaa.

Ja mitä tilalle? Microsoftin reikäiset palvelimetko? Hah, älä naurata! Sitäpaitsi ei nuo ole mitään harrastelijavirityksiä vaan ammattilaistenkin tekemiä. Microsoft on yhä se maailman reikäisin.
Tässäkin tapauksessa suurin reikä oli käyttäjä itse. Ei siinä olisi mikään Mickey Mouse Software auttanut.
7
Milloin nämä katiskat kielletään lailla!?

Onko jollekulle yllätys, että maailman reikäsimmästä harrastelijavirityksestä pääsee läpi kuka vain haluaa.

Kerro ihmeessä, mikä on se vaihtoehto johon ei pääse sisään tunnuksella ja salasanalla?
mikämokamika
Ennenkuin peelot luulevat että palvelimen käyttiksessä oli ongelma, niin varoitan sen verran.

1) LUKEKAA UUTINEN.
2) Ymmärrätte että vika oli käyttäjissä jotka käyttivät samoja salasanoja useassa paikassa.
MS Peelot kunniaan
Onneksi on lighttpd. :)
Goosemani
Huono 1
kuten historia on todentanut jo aikoinaan kuolemattoman lausahduksen "sinäkin brutukseni ..." :)
pertti eelo, internet
Huono 1
Ennenkuin peelot luulevat että palvelimen käyttiksessä oli ongelma, niin varoitan sen verran.1) LUKEKAA UUTINEN.2) Ymmärrätte että vika oli käyttäjissä jotka käyttivät samoja salasanoja useassa paikassa.

3. Unohdetaan sopivasti, että hyökkäys alkoi järjestelmään syötetystä linkistä joka aloitti xss hyökkäyksen.
xss
Sivut: 1 2 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Elisan lisälaskut syövät kuluttajaturvaa

08.02.2007 Suomen Kuluttajaliiton mukaan kuluttajien oikeusturvassa on Elisan mentävä aukko. Liiton mukaan vaatimukset laskutusvirheiden aiheuttamista lisälaskuista ovat kohtuuttomia kuluttaja-asiakkaille. Liitto myös vaatii, että Elisan on korvattava lisälaskun saaneiden asiakkaiden aiemmat virheelliset puhelinerittelyt.


Kolme vuotta sitten

Lisälaite tekee internetistä kuudennen aistin

08.02.2009 MIT:ssä kehitetty laite tekee koko maailmasta käyttöliittymän.

.