公開 Nacos 可打開 Java 管理鏈缺口:server 管理員要即查三個入口
Tech News

公開 Nacos 可打開 Java 管理鏈缺口:server 管理員要即查三個入口

圖片:via iThome — https://www.ithome.com.tw/news/177294
TechLab 編輯部(譯)·

SOCRadar 指 9 間機構有設定檔同憑證流出

iThome 報道引述 SOCRadar,研究人員喺一個公開咗約三星期、冇認證嘅攻擊者資料夾,搵到 webshell、掃描 script、bash history 同 C2 設定。Java 團隊最要留意嘅活動早過 6 月 WordPress 攻勢約五星期:研究方話攻擊者 5 月已經向 Nacos、XXL-Job 同 Spring Boot 埋手。140 萬代表 WordPress 目標名單嘅規模,當中幾多成功入侵要另外計;至於 Java 攻擊活動,研究人員就係按同一個 staging server 嘅紀錄同失竊資料追查出嚟。

Nacos 外露點樣波及其他 Java 系統

SOCRadar 嘅原始調查顯示,攻擊者用搜尋服務搵公開 endpoint,工具箱亦有針對 Nacos embedded Derby 嘅 SQL injection scanner。5 月嗰批失竊資料就指向 CVE-2021-29441:1.4.1 之前嘅 Nacos,就算開咗認證,攻擊者仍可用偽裝成 Nacos server 嘅 User-Agent 繞過檢查,再經 API 拉走設定。呢個漏洞早喺 2021 年已有修補,漏洞修補咗幾年仍然俾人利用,代表仲有舊系統直接駁住 Internet。

SOCRadar 話攻擊者喺兩日內,由 9 間機構嘅 11 套系統偷走 613 份設定檔。當中五間有 AWS、Alibaba Cloud、Oracle Cloud、Tencent Cloud 或 DigitalOcean 憑證,九間有 production database 連線資料同密碼,兩間有 Alipay RSA 私鑰,另外仲見到 JWT secret、API key 同內部 service token。設定中心集中擺住成套服務互聯資料,一次外洩已經足以畀人由管理面走入 production。

XXL-Job 令影響再擴大。SOCRadar 指 Nacos 設定經常擺住 XXL-Job admin URL 同 access token;按研究方描述,有效管理 token 可以控制連接同一套排程系統嘅 executor。XXL-Job 官方文件寫明,access token 留空會關掉認證檢查,而 executor 嘅 /run endpoint 本身就係用嚟觸發工作。研究人員搵到相應 RCE 工具,不過公開資料冇逐部 executor 證明惡意 code 已經執行。

圖表列出 Nacos 活動偷走嘅設定同憑證,亦標示之後轉向 WordPress 嘅時間

圖片:SOCRadar

Spring Boot heapdump 係另一個偷 key 入口

同一個工具箱仲有 Spring Boot heap-dump scanner,配合 JDumpSpider 從 JVM memory dump 搵登入資料。/actuator/heapdump 會交出完整 JVM heap,記憶體入面有機會留住 database password、token、session 資料同其他 secret。不過 Spring Boot 官方文件指,預設經 HTTP 公開嘅只有 /health;如果 Internet 可以匿名下載 heapdump,多數涉及舊部署、include=* 或自訂保安規則。SOCRadar 公開文章證實掃描工具存在,但冇另列 Spring Boot 受害數字。

攻擊者公開檔案目錄截圖,入面見到 webshell、漏洞工具、log 同 C2 設定

圖片:SOCRadar

操作者背景仍然係研究方判斷

Ctrl-Alt-Intel較早獨立分析同一個公開目錄,亦見到 Nacos 工具,但佢哋冇將呢部分計入已確認或已驗證嘅入侵數字,原因係手上保留嘅資料未足以建立受害名單。SOCRadar 之後再按 bash history 同 5 月設定檔資料,提出 613 份檔案失竊嘅結論。Ctrl-Alt-Intel 以中高信心判斷操作者來自中國或使用中文;SOCRadar 就形容佢哋較似以錢行先嘅 cybercrime crew。呢啲都係研究方歸因,公開資料未見執法機構或多方獨立確認。

管理員今日要查咩

  • 先盤點公開入口: 由 Internet 方向檢查公司持有嘅 Nacos console/API、XXL-Job admin 同 executor、Spring Boot Actuator。/nacos/v1/core/cluster/nodes/run/actuator/heapdump 唔應向未認證 request 交出資料或接受工作。除咗 app 設定,load balancer、reverse proxy、container ingress 同 firewall rule 都要一齊查。

  • Nacos 升級同設定要一齊改: NVD 記錄顯示 CVE-2021-29441 影響 1.4.1 之前版本,而 1.4.1 release note亦列出認證繞過修正。SOCRadar 建議最少升到 2.2.1;實際部署應跟官方仍支援嘅穩定版,確認 nacos.core.auth.enabled=true、User-Agent 白名單關閉,換走 sample token secret 同 server identity,管理面只留喺可信內網。

  • 鎖實 XXL-Job 同 Actuator: XXL-Job scheduler 同 executor 兩邊要設定相同、夠長而且隨機嘅 access token,executor 只畀 scheduler 所處網段接觸;舊 token 如果曾擺喺外露 Nacos,就要撤銷再開。Spring Boot production 應停用 heapdump,Actuator 經 HTTP 只公開真正要用嘅 endpoint,亦要覆查自訂 SecurityFilterChain 有冇意外放行管理路徑。

  • 有過公開紀錄就按事故處理: 保留 access log、Nacos 設定歷史、XXL-Job 工作紀錄、異常 process 同 outbound connection,再撤換 cloud key、database password、JWT secret、API key、支付私鑰同內部 token。更新程式只會閂返入口,攻擊者已經複製走嘅憑證仍然有效,負責呢三套元件嘅團隊要按實際曝光時間決定輪換範圍。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook