Tämä on mainospaikka (näillä pidetään sivusto pystyssä)

Tietomurrot KonsoliFINissä 2013

XShava

KonsoliFIN Alumni
Hei

Syyskuussa ilmoitimme tietomurrosta KonsoliFINin palvelimelle alla olevalla uutisella:


Tietomurto KonsoliFINin foorumilla (päivitetty 21.9.) - Uutiset - PlayStationFIN

Tietomurto KonsoliFINin foorumilla (päivitetty 21.9.)

Tietomurto KonsoliFINin foorumilla (päivitetty 21.9.)Kuvakehys
KonsoliFINin keskustelupalsta on joutunut tietomurron kohteeksi. Sama hyökkäys on tehty kahden viime päivän aikana useammallekin vBulletin-alustalla toimivalle palstalle.

Tutkimme tilannetta ja pyrimme palaamaan linjoille heti, kun se on turvallista. Siihen asti voi tilanteen kehittymistä seurata KonsoliFINin Facebook-sivulla.

Päivitys 21.9. klo 9:35: Murtautuminen oli alkanut jo 13.9. Tunkeutujat käyttivät hyväkseen vBulletinin asennustiedostoihin liittyvää haavoittuvuutta, jonka avulla he olivat päässeet ujuttamaan palvelimelta löytyvään suojaamattomaan hakemistoon joukon takaovia. Näiden takaovien avulla luotiin kuusi foorumin pääkäyttäjätunnusta.

Käytettävissä olevan tiedon perusteella tunkeutumisessa on käytetty botteja, jotka löytävät haavoittuvat vBulletin-sivustot automaattisesti ja puhkovat näihin mahdollisimman suuren joukon reikiä, joita voitaisiin haluttaessa hyödyntää kohdennetummissa hyökkäyksissä. Parhaan ymmärryksemme mukaan tällaista kohdennettua hyökkäystä ei ole tehty.

Foorumin haavoittuvat tiedostot on poistettu ja aiemmin suojaamattomat hakemistot suojattu. Lisäksi kaikki takaovet on poistettu.

Koska emme voi olla täydellisen varmoja siitä, että kryptattuja salasanoja ei ole varastettu tietokannoista, suosittelemme vaihtamaan KonsoliFINissä käytetyn salasanan. Samalla muistutamme, että saman salasanan käyttäminen usealla eri sivustolla on aina tietoturvariski.

Kuten uutisen päivityksestä kävi ilmi, kaikki takaovet poistettiin ja haittaohjelmat poistettiin. Näin ollen kaikki näytti jälleen hyvältä.




Saimme kuitenkin viime viikolla palveluntarjoajalta viestin, että FICORA (Suomen Viestintävirasto) ilmoittaa palvelimellemme tapahtuneesta tietomurrosta ja pyytää meitä
olemaan yhteyksissä heihin liittyen konsolifin.net verkkosivun tietomurtoon. Emme kuitenkaan ole vastanneet Viestintäviraston viestiin. Ja nyt kyselee uudestaan. Edellinen viesti ei meille osunut silmiin tai minne lie hukkunut. Viestistä käy ilmi, että tietomusto on tapahtunut 18.02.2012. Tuon jälkeen on tietomurtoja ollut useampia ja ne on siivottu. Näin ollen jäimme löydämmekö enään serverin logeista mitään asiaan liittyvää, sekä miettimään mitä vastaamme.

Tänään aamutuimaan ihmettelin sähköpostimme hallinnan toimimattomuutta, kun saimme uuden viestin tuoreesta (Tänään tapahtuneesta) tapauksesta. KonsoliFINin palvelimelta oli lähetetty roskapostia. Pyysimme palveluntarjojamme asiantuntijoita selvittämään miten/kuka lähettää roskapostia.

Tämän tutkinnan tuloksena KonsoliFINin palvelimeltanne löytyi todella paljon haittaohjelmia (Yli 100) ja noin 20 000
roskapostiviestiä palvelimen sähköpostijonosta. Nämä on nyt poistettu ja siivottu. Mutta todennäköisesti ongelmia on serverillämme edelleen.

Näin ollen pyydämme käyttäjiämme vaihtamaan salasananne edelleen niihin paikkoihin, joissa käytätte samaa salasanaa kun KonsoliFINissä(Onneksi tälläisiä henkilöitä ei ole). KonsoliFINiin ei kannata salasanaa siis edelleenkään vaihtaa.

Valitettavasti resurssien puutteen takia, tässä tapauksessa menee aikaa. Suunnitelmamme on, että siirrämme sivumme kokonaan uudelle/puhtaalle palvelimelle. Ja että saamme tietoturva parannettua, siirrymme vBullet 5 käyttöön. Tämä tarkoittaa sitä, että vBullet 4 jää historiaan. Sen myötä kaikki foorumin modit häviävät myös. Esimerkiksi kauppapalauta + uusien viestien määrätyt ominaisuudet.

Tiedotamme aikatauluista, kun saamme ne ensin itse selville. Niin kauan kun olemme tällä nykyisellä serverillä, on tietoturvaongelmat mahdollisia. Pahoittelemme syvästi ongelmiamme.
 
Vastaus: Tietomurrot KonsoliFINissä 2013

Kurja juttu. :( Vähän epäselväksi oli jäänyt että kuinka kauan aikaa nuo haitta ohjelmat olivat olleet palvelimessa.
Onko tietokanta samalla palvelimella kuin itse sivusto ja vaikuttaako tämä uudistus käyttäjien tietoihin muuten kuin kauppapaikkan palautteiden poistona.
 
Vastaus: Tietomurrot KonsoliFINissä 2013

Vähän epäselväksi oli jäänyt että kuinka kauan aikaa nuo haitta ohjelmat olivat olleet palvelimessa.

Tämä ei ole meillekkään selvää käsittääkseni. Mutta tuon etusivukaappauksen jälkeen siivosimme käsittääkseni palvelimen. Eli nuo uudet ovat tämän valossa tulleet sen jälkeen, eli meillä on joku aukko edelleen jossakin. Ilmoitamme, jos jotakin lisää selviää.

Tänään tuli myös vBulletilta seuraava viesti:

vBulletin Security Reminder
We always encourage you to use best practices regarding the security of your site. As a reminder in this regard we recommend if you haven't already done so, that you remove your install folder. This created a security risk in previous versions of our software, and is a good practice even with 4.2.2 and future versions of vBulletin 5.
If you have not yet taken action, please make sure to you take all of the following actions:
1. Make sure you're running the latest release, either vBulletin 4.2.2 or 5.0.5.
2. Make sure your install folder has been deleted, not renamed, from the webserver.
3. Follow our securing your site guide: Best practices for securing your vBulletin site. - vBulletin Community Forum
Helping You Build Better Communities,

Your vBulletin Customer Support Staff

KonsoliFINin foorumi on 4.2.1 versio. Tietämättä mitä aukkoja tuo päivitys korjaa, on esim mahdollista että tuolla päivityksellä korjattavaa aukkoa/aukkoja on käytetty hyväksi. JaKonsoliFINillä huonoa tuuria, että jouduimme kohteeksi. Tätä emme tiedä, mutta siis mahdollista. Se täytyy muistaa, ettei vB5 päivitys takaa, ettemme joutuisi edelleen uhriksi. Mutta saamme vähennettyä huomattavasti kohteita, joista pääsisi luikkimaan serverille. Päivitän tämän uuden 4.2.2 version tänään tai huomenna.


Onko tietokanta samalla palvelimella kuin itse sivusto ja vaikuttaako tämä uudistus käyttäjien tietoihin muuten kuin kauppapaikkan palautteiden poistona.

Tietokanta on samalla palvelimella kuin itse sivusto. En tiedä mitä muita käyttäjien tietoja tarkoitat, mutta mitkään muut foorumin tiedot ei sinällään vBulletin päivityksessä häviä. Kauppapalaute häviää, koska se on yksityishenkilön tekemä modi vbullettiin. Eikä siitä ole tehty sellaista versiota, että se toimisi vBullet5.

vBullet5 voi tutustua esim täällä:

http://www.vbulletin.com/forum/
 
Ylös Bottom