ShinyHunters iskee jälleen – tällä kertaa kohteena Metabase

Kiristysryhmä ShinyHunters väittää jälleen uuden korkean profiilin uhrin joutuneen kohteeksi – tällä kertaa se väittää hakkeroineensa Metabasen, laajalti käytetyn liiketoiminta-analytiikka- ja datan visualisointialustan. Väite tulee vain päiviä sen jälkeen, kun Metabase julkisti kriittisen nollapäivähaavoittuvuuden, joka ilmoitusten mukaan altisti alustaan yhdistetyt tietokannat. Tämä haavoittuvuus voi vaarantaa yli 100 000 organisaation tiedot.

Ajoitus on merkillepantava. Yritys julkistaa vakavan tietoturva-aukon, ja lyhyen ajan sisällä tunnettu uhkatoimijaryhmä väittää hyödyntäneensä siihen liittyviä heikkouksia murtautuakseen samalle alustalle. Olivatpa nämä kaksi tapahtumaa suoraan yhteydessä toisiinsa tai eivät, tapahtumaketju osoittaa, kuinka nopeasti hyökkääjät voivat toimia, kun haavoittuvuus tulee julkiseksi – ja kuinka paljon voi olla vaakalaudalla, kun yksi alusta on keskiössä hyvin monien organisaatioiden dataputkissa.

Miksi Metabase-murto olisi niin merkittävä

Metabasen kaltaiset alustat on rakennettu yhdistämään taustatietokantoihin ja hakemaan arkaluonteista liiketoimintatietoa, jotta yritykset voivat rakentaa hallintapaneeleita, raportteja ja analytiikkaa. Tämä rakenne on hyödyllinen, mutta se tarkoittaa myös, että yksi haavoittuvuus itse alustassa voi toimia porttina kymmeniin tai jopa tuhansiin loppupään tietokantoihin. Jos ShinyHuntersin väitteet pitävät paikkansa, altistuminen ei rajoitu Metabasen omiin järjestelmiin. Se voi ulottua asiakastietoihin, taloustietoihin ja operatiivisiin tietoihin, joita säilytetään jokaisessa yhdistetyssä tietokannassa, joka oli saavutettavissa haavoittuvuuden kautta.

Tämä on osa ShinyHuntersin toimintamallia. Ryhmä on rakentanut maineensa iskemällä datarikkaisiin alustoihin ja sitten julkistamalla tai myymällä väitetysti varastamansa tiedot. Ryhmä on aiemmin ottanut vastuun tapauksista, joihin liittyvät NVIDIAn GeForce NOW -käyttäjätiedot, Baker Distributingin 260 000 tietuetta ja väitetty Exact Sciencesiin liittyvien terveystietojen tietomurto. Kaikissa näissä tapauksissa toistui samankaltainen kaava: tunnista alusta, jolla on laaja pääsy arkaluonteisiin järjestelmiin, väitä saaneesi pääsyn sen tietoihin ja käytä altistumista vipuvartena.

Laajempi kuva: nollapäivähaavoittuvuudet ja ketjuuntuva riski

Nollapäivähaavoittuvuudet ovat vaarallisia juuri siksi, että ne ovat tuntemattomia siihen asti, kunnes niitä hyödynnetään tai ne julkistetaan, jolloin organisaatioille ei jää aikaa korjata niitä ennen kuin hyökkääjät ehtivät toimia. Kun nollapäivähaavoittuvuus koskee yhtä verkottunutta alustaa kuten Metabasea, riski ei pysy rajattuna. Se leviää ketjureaktiona jokaiseen organisaatioon, joka käyttää työkalua, riippumatta siitä, kuinka hyvin nämä yksittäiset organisaatiot hallitsevat omaa tietoturvaansa.

Tämä on toistuva teema nykyisissä tietomurroissa: heikoin lenkki ei useinkaan ole kohdeorganisaatio itse vaan taustalla hiljaa toimiva kolmannen osapuolen toimittaja tai jaettu alusta. Tapaukset, joissa kohteena on yhdistetty infrastruktuuri – olipa kyse Metabasen kaltaisesta business intelligence -työkalusta tai kriittisistä rakennusjärjestelmistä, kuten Winnipegin sairaalan kiristyshaittaohjelmahyökkäyksessä, joka häiritsi LVI- ja kulunvalvontajärjestelmiä – osoittavat, miten hyökkääjät etsivät yhä useammin kuristuspisteitä, jotka koskettavat monia järjestelmiä kerralla, sen sijaan että hyökkäisivät suoraan jokaiseen kohteeseen.

Mitä tämä tarkoittaa sinulle

Jos organisaatiosi käyttää Metabasea tai vastaavaa analytiikka-alustaa, tämä tapaus on muistutus tarkistaa tietoturvatiedotteet ja asentaa kaikki saatavilla olevat korjaukset välittömästi. Vaikka yritystäsi ei olisi suoraan mainittu, yhdistetyt tietokannat voivat altistua pelkästään alustan normaalin toiminnan kautta.

Tavallisille kuluttajille huoli on epäsuorempi mutta silti todellinen. Jos yritys, jonka kanssa asioit, käyttää Metabasea sisäisen analytiikan hallintaan, henkilötietosi voivat olla jossakin vaarantuneista tietokannoista. Usein on vaikea nähdä, mihin toimittajiin ja työkaluihin yritys taustalla tukeutuu, minkä vuoksi tällaisia tietomurtoja voi olla vaikea ennakoida.

Käytännön toimet

Metabasea käyttävien organisaatioiden tulisi vahvistaa korjaustilanne välittömästi ja tarkistaa lokit yhdistettyjen tietokantojen epätavallisen käytön varalta. Tietoturvatiimien tulisi myös kohdella kaikkia kolmannen osapuolen analytiikka- ja business intelligence -työkaluja mahdollisina sisäänpääsypisteinä eikä pelkkinä sisäisinä apuvälineinä, sekä auditoida, mitkä tietokannat altistuvat tällaisten integraatioiden kautta.

Yksityishenkilöille paras suoja ovat edelleen säännölliset hyvät tavat: käytä vahvoja, yksilöllisiä salasanoja, ota monivaiheinen tunnistautuminen käyttöön aina kun mahdollista ja seuraa tilejä epätavallisen toiminnan varalta, erityisesti jos saat tietomurtoilmoituksen käyttämääsi palveluun liittyen. Kun Metabase-hakkeroinnin yksityiskohdat kehittyvät, pysymällä ajan tasalla luotettavien lähteiden kautta – sen sijaan että reagoisi pelkkiin väitteisiin – voit erottaa vahvistetun riskin spekulaatiosta.