日本語版
最新ニュース
科学&テクノロジー

Cloudflareのサーバーが漏洩したアクセストークンを使用してハッキングされる

Cloudflareは、2023年11月23日に自己ホスト型Atlassianサーバー上で脅威アクターを発見しました。この攻撃は、盗まれた1つのアクセストークンと、2023年10月以降も変更されずに放置されていた侵害された3つのサービスアカウント認証情報を使用して開始されました。 Okta の妥協。 インシデントを分析するために、セキュリティ チームは CrowdStrike のフォレンジック チームの協力を仰ぎました。 11 月 24 日、脅威アクターのすべての接続とアクセスが遮断されました。 「このイベントによってCloudflareの顧客データやシステムは影響を受けていないことを顧客に強調したいと思います」と同氏は述べています。 クラウドフレアのブログ。 書類 メールボックスで無料の ThreatScan を実行する Trustifi の高度な脅威保護は、ユーザーのメールボックスに到達する前に、広範囲にわたる高度な攻撃を阻止します。 高度な AI を活用した電子メール保護を備えた Trustifi の無料脅威スキャンをお試しください。 無料の脅威スキャンを実行する 「攻撃者が盗んだ認証情報を使用して当社のアトラシアン サーバーにアクセスし、一部のドキュメントと限られた量のソース コードにアクセスしたため、この事件を非常に深刻に受け止めました。」 事件の概要 脅威アクターは 11 月 14 日から 11 月 17…

Cloudflareのサーバーが漏洩したアクセストークンを使用してハッキングされる

1706873115
2024-02-02 11:18:00

Cloudflareは、2023年11月23日に自己ホスト型Atlassianサーバー上で脅威アクターを発見しました。この攻撃は、盗まれた1つのアクセストークンと、2023年10月以降も変更されずに放置されていた侵害された3つのサービスアカウント認証情報を使用して開始されました。 Okta の妥協

インシデントを分析するために、セキュリティ チームは CrowdStrike のフォレンジック チームの協力を仰ぎました。 11 月 24 日、脅威アクターのすべての接続とアクセスが遮断されました。

「このイベントによってCloudflareの顧客データやシステムは影響を受けていないことを顧客に強調したいと思います」と同氏は述べています。 クラウドフレアのブログ

書類

メールボックスで無料の ThreatScan を実行する

Trustifi の高度な脅威保護は、ユーザーのメールボックスに到達する前に、広範囲にわたる高度な攻撃を阻止します。 高度な AI を活用した電子メール保護を備えた Trustifi の無料脅威スキャンをお試しください。

「攻撃者が盗んだ認証情報を使用して当社のアトラシアン サーバーにアクセスし、一部のドキュメントと限られた量のソース コードにアクセスしたため、この事件を非常に深刻に受け止めました。」

事件の概要

脅威アクターは 11 月 14 日から 11 月 17 日まで調査を実施し、その後、内部 Wiki (Atlassian Confluence を利用) とバグ データベース (Atlassian Jira を利用) にアクセスしました。

11 月 20 日と 21 日には、接続を確認するためにテスト アクセスに戻った可能性を示すさらなるアクセスが検出されました。

11 月 22 日に彼らは再訪問し、ScriptRunner for Jira を使用して Atlassian サーバーへの永続的なアクセスを取得しました。

また、ソース コード管理システムにもアクセスできるようになりました。 アトラシアン Bitbucket を使用して、Cloudflare がまだテスト中だったブラジルのサンパウロのデータセンターに接続されたコンソール サーバーにアクセスしようとしましたが、失敗しました。

「Okta侵害中に漏洩した認証情報のうち、(数千件中)1つのサービストークンと3つのサービスアカウントのローテーションに失敗した」と同社は述べた。

Moveworks サービス トークンを使用して、Atlassian システムにリモートでアクセスすることが許可されます。 2 番目の認証情報は、Atlassian Jira インスタンスへの管理アクセス権を持つ SaaS ベースの Smartsheet アプリケーションによって使用されるサービス アカウントでした。

3 番目の資格情報は、ソース コード管理システムへのアクセスに使用される Bitbucket サービス アカウントでした。 4 つ目は AWS 環境で、グローバル ネットワークにアクセスできず、顧客や機密データもありませんでした。

Cyber Security News に提供された情報によると、この攻撃は、Cloudflare のグローバル ネットワークへの継続的かつ広範なアクセスを求める国家攻撃者によって実行された可能性があります。

彼らが訪問した Wiki ページ、バグ データベースの問題、ソース コード リポジトリを調査したところ、おそらくより強力な足場を築くために、同社の世界規模のネットワークのアーキテクチャ、セキュリティ、管理に関する詳細を検索していたようです。

特に、10 月に発生した Okta のセキュリティ侵害により、130 を超える IT アクセス管理ビジネスのクライアントが影響を受けました。 影響を受けたものの中には Cloudflare も含まれており、これも Okta のさらなる侵入により 2022 年に影響を受けました。

同社は、単一のプロジェクト、つまり「Code Red」として知られるインシデントに対処する取り組みに集中するために、セキュリティ チームの内外の技術スタッフの大部分を異動させました。

「私たちは、すべての運用認証情報 (5,000 を超える個別の認証情報) をローテーションし、テストおよびステージング システムを物理的にセグメント化し、4,893 台のシステムでフォレンジック トリアージを実行し、脅威アクターがアクセスしたすべてのシステムを含むグローバル ネットワーク内のすべてのマシンを再イメージ化して再起動するという包括的な取り組みを実施しました。そしてすべての Atlassian 製品 (Jira、Confluence、Bitbucket)」と同社は述べています。

主な目標は、脅威アクターが環境に侵入できないことを確認し、環境内のすべての制御が強化、検証、修正されていることを確認することでした。

#Cloudflareのサーバーが漏洩したアクセストークンを使用してハッキングされる

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。