ShinyHunters znovu útočí, tentokrát na Metabase

Vyděračská skupina ShinyHunters si nárokuje další vysoce profilovanou oběť, tentokrát tvrdí, že prolomila Metabase, široce používanou platformu pro obchodní analytiku a vizualizaci dat. Tvrzení přichází jen několik dní poté, co Metabase zveřejnila kritickou zero-day zranitelnost, která podle zpráv odhalila databáze připojené k platformě; tato chyba by mohla ohrozit data více než 100 000 organizací.

Načasování je pozoruhodné. Společnost zveřejní závažnou bezpečnostní chybu a během krátké doby známá skupina útočníků tvrdí, že zneužila související slabiny k prolomení téže platformy. Ať už jsou tyto dvě události přímo propojené, nebo ne, sled ukazuje, jak rychle mohou útočníci jednat, jakmile se zranitelnost stane veřejně známou, a kolik je potenciálně v sázce, když jediná platforma stojí uprostřed datových cest tolika organizací.

Proč by prolomení Metabase tolik znamenalo

Platformy jako Metabase jsou navrženy tak, aby se připojovaly k backendovým databázím a stahovaly citlivá obchodní data, aby společnosti mohly vytvářet dashboardy, reporty a analytiku. Tato konstrukce je sice užitečná, ale zároveň znamená, že jediná zranitelnost v samotné platformě může fungovat jako brána k desítkám nebo dokonce tisícům navazujících databází. Pokud se tvrzení ShinyHunters potvrdí, nebylo by ohrožení omezeno jen na vlastní systémy Metabase. Mohlo by se rozšířit na záznamy o zákaznících, finanční údaje a provozní informace uložené v každé připojené databázi, která byla prostřednictvím této chyby dosažitelná.

To je součást vzorce, kterým se ShinyHunters řídí; tato skupina si vybudovala pověst tím, že se zaměřuje na platformy bohaté na data a poté zveřejňuje nebo prodává to, co podle svých tvrzení získala. Skupina se již dříve přihlásila k odpovědnosti za incidenty týkající se uživatelských dat NVIDIA GeForce NOW, úniku, který zasáhl 260 000 záznamů společnosti Baker Distributing, a údajného kompromitování zdravotních údajů spojených se společností Exact Sciences. Každý z těchto případů se řídil podobným scénářem: najít platformu se širokým dosahem do citlivých systémů, přihlásit se k přístupu k jejím datům a využít toto ohrožení jako páku.

Širší souvislosti: zero-day zranitelnosti a kaskádové riziko

Zero-day zranitelnosti jsou nebezpečné právě proto, že jsou neznámé, dokud nejsou zneužity nebo zveřejněny, takže organizace nemají žádný čas na opravu dříve, než útočníci zasáhnou. Když zero-day zranitelnost postihne platformu tak propojenou, jako je Metabase, riziko nezůstává izolované. Šíří se kaskádovitě na každou organizaci, která tento nástroj používá, bez ohledu na to, jak dobře tyto jednotlivé organizace zvládají vlastní bezpečnost.

V moderních únicích dat se toto téma opakuje: nejslabším článkem často není samotná cílová organizace, ale dodavatel třetí strany nebo sdílená platforma, která tiše funguje na pozadí. Incidenty zahrnující propojenou infrastrukturu, ať už jde o nástroj business intelligence, jako je Metabase, nebo o kritické systémy budov, jak ukázal ransomwarový útok na nemocnici ve Winnipegu, který narušil HVAC a systémy kontroly přístupu ke dveřím, ukazují, jak útočníci stále častěji hledají úzká místa, která se dotýkají mnoha systémů najednou, místo aby přímo útočili na každý cíl zvlášť.

Co to znamená pro vás

Pokud vaše organizace používá Metabase nebo podobnou analytickou platformu, je tento incident připomínkou, abyste zkontrolovali bezpečnostní upozornění a okamžitě nainstalovali všechny dostupné opravy. I když vaše společnost nebyla přímo zmíněna, připojené databáze mohly být vystaveny už jen tím, jak platforma běžně funguje.

Pro běžné spotřebitele je obava spíše nepřímá, ale stále reálná. Pokud společnost, se kterou obchodujete, používá Metabase ke správě interní analytiky, vaše osobní údaje se mohou nacházet v některé z ohrožených databází. Často je jen málo vidět, na které dodavatele a nástroje společnost v zákulisí spoléhá, což je jeden z důvodů, proč lze úniky, jako je tento, těžko předvídat.

Konkrétní doporučení

Organizace provozující Metabase by měly okamžitě ověřit stav záplat a zkontrolovat logy, zda nedochází k neobvyklému přístupu k připojeným databázím. Bezpečnostní týmy by také měly jakýkoli analytický nástroj nebo nástroj business intelligence třetí strany považovat za potenciální vstupní bod, nikoli jen za interní pomůcku, a měly by auditovat, které databáze jsou prostřednictvím takových integrací vystaveny.

Pro jednotlivce zůstává nejlepší obranou důsledné dodržování dobrých návyků: používejte silná a jedinečná hesla, všude, kde je to možné, zapněte vícefaktorové ověřování a sledujte účty kvůli neobvyklé aktivitě, zejména pokud obdržíte oznámení o úniku spojené se službou, kterou používáte. Jak se podrobnosti o hacku Metabase dále vyvíjejí, pomůže vám sledovat informace z ověřených zdrojů, místo abyste reagovali pouze na samotná tvrzení, a oddělíte tak potvrzené riziko od spekulací.