Киберпрестъпна група провежда автоматизирани атаки за изнудване срещу публично достъпни и неправилно конфигурирани MongoDB инстанции, като изисква откуп от около 500 щ.д. в Bitcoin за предполагаемо възстановяване на данните. Анализите показват, че около 1 400 сървъра вече са компрометирани, а атаките са насочени към т.нар. low-hanging fruit – системи без автентикация или с критични конфигурационни пропуски.
Подобни кампании не са новост. До 2021 г. бяха регистрирани масови инциденти, при които хиляди MongoDB бази данни бяха изтривани, понякога без изобщо да се изисква откуп. Новото е устойчивостта и автоматизацията – атаките продължават, макар и в по-малък мащаб.
Данни от Flare: мащабът на експозицията остава тревожен
Пентест изследване на компанията Flare разкрива сериозния обхват на проблема:
-
208 500 публично достъпни MongoDB сървъра в интернет
-
100 000 от тях разкриват оперативна информация
-
3 100 са достъпни без никаква автентикация
От инстанциите с неограничен достъп 45,6% вече са били компрометирани към момента на анализа – базите са изтрити, а на тяхно място е оставена бележка за откуп.
Моделът на изнудване: малък откуп, масово покритие
Анализът на оставените бележки показва силна консистентност:
-
Изискван откуп: 0.005 BTC (приблизително 500-600 щ.д.)
-
Срок за плащане: 48 часа
-
Обещание: възстановяване на данните
Критичен риск: Няма никаква гаранция, че нападателите реално разполагат с копие на данните или че ще предоставят работещ ключ за възстановяване след плащане.
Открити са само пет различни Bitcoin портфейла, като един от тях присъства в около 98% от случаите – силен индикатор за един доминиращ извършител зад кампанията.
Платен откуп или „спестени“ за по-късно?
Flare изказва и допълнителна хипотеза – част от некомпрометираните, но незащитени инстанции възможно вече са платили откуп, което би обяснило липсата на активна атака срещу тях към момента на сканирането.
Остарели версии и n-day уязвимости
Освен липсата на автентикация, анализът разкрива и друг сериозен проблем:
-
95 000 интернет-достъпни MongoDB инстанции работят с остарели версии
-
Те са уязвими към n-day CVE уязвимости
-
В повечето случаи рискът е ограничен до отказ на услуга (DoS), без директна възможност за отдалечено изпълнение на код
Въпреки това, комбинацията от експозиция, стари версии и лоша конфигурация значително увеличава общия риск.
Препоръки за администратори и DevOps екипи
Flare отправя ясни и практически насоки:
-
Не излагайте MongoDB инстанции публично, освен ако това не е абсолютно необходимо
-
Активирайте силна автентикация и контрол на достъпа
-
Прилагайте firewall правила и Kubernetes network policies, които позволяват достъп само от доверени източници
-
Не копирайте сляпо конфигурации от deployment ръководства
-
Обновявайте MongoDB до последната версия
-
Непрекъснато мониторирайте за неочаквана експозиция
При установено излагане:
-
Ротирайте всички идентификационни данни
-
Прегледайте логовете за неоторизиран достъп или изтриване на данни
Тази кампания е ясен пример как елементарни конфигурационни грешки могат да доведат до реални бизнес щети. Ниският откуп, високата автоматизация и минималните технически изисквания правят атаката изключително ефективна. За организациите това е още едно напомняне, че базовата хигиена по сигурността остава най-силната линия на защита.









