ShinyHunters ponovno napada, ovaj put ciljajući Metabase

Iznuđivačka skupina ShinyHunters tvrdi da ima još jednu visokoprofiliranu žrtvu, ovaj put navodeći da je hakirala Metabase, široko korištenu platformu za poslovnu analitiku i vizualizaciju podataka. Tvrdnja dolazi samo nekoliko dana nakon što je Metabase objavio kritičnu ranjivost nultog dana koja je navodno izložila baze podataka povezane s platformom, što je propust koji bi podatke više od 100.000 organizacija mogao dovesti u opasnost.

Vrijeme je znakovito. Tvrtka objavi ozbiljan sigurnosni propust, a unutar kratkog razdoblja poznata skupina prijetnji tvrdi da je iskoristila povezane slabosti kako bi provalila u istu platformu. Bez obzira na to jesu li ta dva događaja izravno povezana, slijed pokazuje koliko brzo napadači mogu djelovati nakon što ranjivost postane javna te koliko je potencijalno na kocki kada jedna platforma stoji u središtu podatkovnih tokova tolikog broja organizacija.

Zašto bi proboj u Metabase bio toliko važan

Platforme poput Metabasea osmišljene su za povezivanje s pozadinskim bazama podataka, prikupljajući osjetljive poslovne podatke kako bi tvrtke mogle izrađivati nadzorne ploče, izvješća i analitiku. Taj dizajn, iako koristan, istodobno znači da jedna ranjivost u samoj platformi može poslužiti kao ulaz u desetke ili čak tisuće nizvodnih baza podataka. Ako su tvrdnje ShinyHuntersa točne, izloženost ne bi bila ograničena na vlastite sustave Metabasea. Mogla bi se proširiti na zapise kupaca, financijske podatke i operativne informacije pohranjene u svakoj povezanoj bazi podataka do koje se putem tog propusta moglo doći.

To je dio obrasca skupine ShinyHunters, koja je izgradila reputaciju napadanja platformi bogatih podacima, a zatim objavljivanja ili prodaje onoga što tvrdi da je uzela. Skupina je prethodno preuzela odgovornost za incidente koji uključuju korisničke podatke NVIDIA GeForce NOW, proboj koji je pogodio 260.000 zapisa tvrtke Baker Distributing te navodnu kompromitaciju zdravstvenih podataka povezanih s Exact Sciences. Svaki od tih slučajeva slijedio je sličan obrazac: identificirati platformu sa širokim dosegom u osjetljive sustave, tvrditi pristup njezinim podacima i iskoristiti izloženost kao polugu.

Šira slika: nulti dani i kaskadni rizik

Ranjivosti nultog dana opasne su upravo zato što su nepoznate sve dok se ne iskoriste ili objave, ne ostavljajući organizacijama vremena za zakrpe prije nego što napadači mogu djelovati. Kada ranjivost nultog dana pogađa platformu toliko međusobno povezanu kao što je Metabase, rizik ne ostaje ograničen. Kaskadno se širi na svaku organizaciju koja se oslanja na taj alat, bez obzira na to koliko dobro te organizacije same upravljaju vlastitom sigurnošću.

To je tema koja se ponavlja u suvremenim povredama podataka: najslabija karika često nije sama ciljana organizacija, nego dobavljač treće strane ili zajednička platforma koja tiho stoji u pozadini. Incidenti koji uključuju povezanu infrastrukturu, bilo da je riječ o alatu za poslovnu inteligenciju poput Metabasea ili ključnim sustavima zgrade kao što se vidjelo u napadu ransomwareom na bolnicu u Winnipegu koji je poremetio HVAC sustave i kontrolu pristupa vratima, pokazuju kako napadači sve više traže uske točke koje dodiruju mnogo sustava odjednom umjesto da izravno napadaju svaku metu.

Što to znači za vas

Ako vaša organizacija koristi Metabase ili sličnu analitičku platformu, ovaj je incident podsjetnik da odmah provjerite sigurnosne obavijesti i primijenite sve dostupne zakrpe. Čak i ako vaša tvrtka nije izravno imenovana, povezane baze podataka mogle bi biti izložene jednostavno kroz normalnu funkciju platforme.

Za obične potrošače zabrinutost je neizravnija, ali i dalje stvarna. Ako tvrtka s kojom poslujete koristi Metabase za upravljanje internom analitikom, vaši osobni podaci mogli bi se nalaziti u jednoj od baza podataka koje su u opasnosti. Često je slaba vidljivost toga na koje se dobavljače i alate tvrtka oslanja iza kulisa, što je dijelom i razlog zašto je ovakve proboje teško predvidjeti.

Provedivi zaključci

Organizacije koje koriste Metabase trebale bi odmah potvrditi status zakrpa i pregledati zapise radi neuobičajenog pristupa povezanim bazama podataka. Sigurnosni timovi također bi trebali svaki analitički alat ili alat poslovne inteligencije treće strane tretirati kao potencijalnu ulaznu točku, a ne samo kao unutarnju pogodnost, te revidirati koje su baze podataka izložene putem takvih integracija.

Za pojedince najbolja obrana i dalje su dosljedne dobre navike: koristite jake, jedinstvene lozinke, omogućite višefaktorsku autentifikaciju gdje god je to moguće i pratite račune radi neuobičajene aktivnosti, osobito ako primite obavijest o povredi povezanu s uslugom koju koristite. Dok se detalji o hakiranju Metabasea nastavljaju razvijati, informiranje putem provjerenih izvora umjesto reagiranja samo na tvrdnje pomoći će vam razlučiti potvrđeni rizik od nagađanja.