Автоматизирани атаки срещу незащитени MongoDB инстанции

Киберпрестъпна група провежда автоматизирани атаки за изнудване срещу публично достъпни и неправилно конфигурирани MongoDB инстанции, като изисква откуп от около 500 щ.д. в Bitcoin за предполагаемо възстановяване на данните. Анализите показват, че около 1 400 сървъра вече са компрометирани, а атаките са насочени към т.нар. low-hanging fruit – системи без автентикация или с критични конфигурационни пропуски.

Подобни кампании не са новост. До 2021 г. бяха регистрирани масови инциденти, при които хиляди MongoDB бази данни бяха изтривани, понякога без изобщо да се изисква откуп. Новото е устойчивостта и автоматизацията – атаките продължават, макар и в по-малък мащаб.

Данни от Flare: мащабът на експозицията остава тревожен

Пентест изследване на компанията Flare разкрива сериозния обхват на проблема:

  • 208 500 публично достъпни MongoDB сървъра в интернет

  • 100 000 от тях разкриват оперативна информация

  • 3 100 са достъпни без никаква автентикация

От инстанциите с неограничен достъп 45,6% вече са били компрометирани към момента на анализа – базите са изтрити, а на тяхно място е оставена бележка за откуп.

Моделът на изнудване: малък откуп, масово покритие

Анализът на оставените бележки показва силна консистентност:

  • Изискван откуп: 0.005 BTC (приблизително 500-600 щ.д.)

  • Срок за плащане: 48 часа

  • Обещание: възстановяване на данните

Критичен риск: Няма никаква гаранция, че нападателите реално разполагат с копие на данните или че ще предоставят работещ ключ за възстановяване след плащане.

Открити са само пет различни Bitcoin портфейла, като един от тях присъства в около 98% от случаите – силен индикатор за един доминиращ извършител зад кампанията.

Платен откуп или „спестени“ за по-късно?

Flare изказва и допълнителна хипотеза – част от некомпрометираните, но незащитени инстанции възможно вече са платили откуп, което би обяснило липсата на активна атака срещу тях към момента на сканирането.

Остарели версии и n-day уязвимости

Освен липсата на автентикация, анализът разкрива и друг сериозен проблем:

  • 95 000 интернет-достъпни MongoDB инстанции работят с остарели версии

  • Те са уязвими към n-day CVE уязвимости

  • В повечето случаи рискът е ограничен до отказ на услуга (DoS), без директна възможност за отдалечено изпълнение на код

Въпреки това, комбинацията от експозиция, стари версии и лоша конфигурация значително увеличава общия риск.

Препоръки за администратори и DevOps екипи

Flare отправя ясни и практически насоки:

  • Не излагайте MongoDB инстанции публично, освен ако това не е абсолютно необходимо

  • Активирайте силна автентикация и контрол на достъпа

  • Прилагайте firewall правила и Kubernetes network policies, които позволяват достъп само от доверени източници

  • Не копирайте сляпо конфигурации от deployment ръководства

  • Обновявайте MongoDB до последната версия

  • Непрекъснато мониторирайте за неочаквана експозиция

При установено излагане:

  • Ротирайте всички идентификационни данни

  • Прегледайте логовете за неоторизиран достъп или изтриване на данни

Тази кампания е ясен пример как елементарни конфигурационни грешки могат да доведат до реални бизнес щети. Ниският откуп, високата автоматизация и минималните технически изисквания правят атаката изключително ефективна. За организациите това е още едно напомняне, че базовата хигиена по сигурността остава най-силната линия на защита.

e-security.bg

Подобни

Когато „обновете passkey“ означава „дайте ни достъп до целия облак“
12.09.2026
mightyfinebros-hacker-7382500_640
WebGPU превръща браузъра в оръжие срещу macOS
12.09.2026
macOS
Panzer се появи като RaaS и вече атакува европейския бизнес
11.09.2026
nuevo-ransomware
Хакери вграждат Claude, Qwen и DeepSeek в инфраструктура за автоматизирани атаки
8.09.2026
ai-generated-9296016_640
BigBear заобикаля MFA и компрометира 258 организации чрез Microsoft 365
8.09.2026
Microsoft-Office-365
Хакери използват Faronics Deploy за отдалечен достъп
2.09.2026
phishing

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640