Взлом Microolap мог затронуть крупный банк. Что известно об атаке на EtherSensor

1694
Взлом Microolap мог затронуть крупный банк. Что известно об атаке на EtherSensor

История со взломом российского разработчика Microolap получила продолжение после официального ответа компании. Microolap признала компрометацию старого сайта, CRM и нескольких сред разработки, но заявила, что основная инфраструктура EtherSensor и данные заказчиков не пострадали. Позднее появились дополнительные скриншоты, которые, по оценке Алексея Лукацкого, указывают на уничтожение части инфраструктуры мониторинга у одного из крупных заказчиков.

Группировка «Черная искра» сообщила об атаке 19 августа. По версии хакеров, операция продолжалась больше месяца, а участники получили доступ к внутренним системам Microolap и платформе анализа сетевого трафика EtherSensor.

Атакующие утверждают, что выгрузили и удалили клиентские данные, продолжительное время собирали информацию и подменяли документы. В подтверждение группировка сначала опубликовала три скриншота, а после ответа Microolap добавила новую серию изображений.

Первые материалы показывали CRM Bitrix24, сведения о сделках, панель виртуализации Proxmox и вход под учетной записью сотрудника Microolap. Скриншоты подтверждали доступ к реальной внутренней инфраструктуре разработчика, но не доказывали проникновение в производственные системы заказчиков.

Названия организаций в CRM также нельзя автоматически считать доказательством действующих внедрений EtherSensor. Карточка Bitrix24 может относиться к клиенту, потенциальному заказчику, интегратору, старой сделке или коммерческому предложению. Статус записей по изображениям определить невозможно.

Microolap выпустила официальное заявление 20 августа. Компания признала, что атака затронула несколько малоиспользуемых сред разработки в FirstVDS, устаревший сайт microolap.ru и старый экземпляр Bitrix24, где якобы оставалась лишь незначительная часть информации.

Разработчик утверждает, что затронутые ресурсы были изолированы от основного контура. По версии Microolap, хакеры не получили доступ к ядру EtherSensor, промышленным компонентам, критическим данным и дистрибутивам продукта.

Компания также объяснила опубликованный скриншот Proxmox. Панель якобы относилась к постороннему гипервизору виртуальных машин и не имела отношения к системе резервного копирования Microolap. Старый сайт отключили, защиту усилили, а к расследованию привлекли неназванного крупного игрока российского рынка информационной безопасности.

Формулировка об «опровержении взлома» выглядит некорректно. Microolap сама подтвердила успешную компрометацию трех типов ресурсов. Спор идет не о наличии проникновения, а о глубине доступа и последствиях атаки. Называть состоявшийся инцидент только «попыткой взлома» значит преуменьшать уже признанный ущерб.

После заявления компании «Черная искра» опубликовала дополнительные изображения. Алексей Лукацкий ранее осторожно оценивал первые материалы и писал, что снимки показывают удаление записей из CRM и, возможно, отдельных экземпляров сервиса. После выхода новой серии скриншотов эксперт изменил оценку и сообщил о признаках уничтожения части инфраструктуры мониторинга у крупного заказчика.

Новые материалы делают версию о выходе атаки за пределы старой CRM более правдоподобной. Однако изображения сами по себе не раскрывают происхождение систем, их роль в производственном контуре и путь проникновения. Скриншоты также не позволяют определить, были ли удалены рабочие компоненты, тестовые экземпляры, резервные копии или давно не используемые виртуальные машины.

Для окончательного вывода нужны журналы событий, идентификаторы систем, временная шкала, сведения об удаленных компонентах и подтвержденная цепочка атаки. Без таких данных нельзя исключить тестовый стенд, демонстрационную среду или доступ, полученный независимо от инфраструктуры Microolap.

Архитектура EtherSensor дополнительно усложняет оценку. Платформу обычно разворачивают внутри инфраструктуры заказчика. Сенсор получает копию сетевого трафика через TAP-устройство, зеркальный порт SPAN, PCAP или ICAP, восстанавливает сообщения и события, а затем передает результаты в SIEM, DLP и другие системы.

У Microolap не обязательно существует единое централизованное хранилище с трафиком всех клиентов. Поэтому заявление об удалении всей клиентской информации из EtherSensor остается технически неясным. Хакеры могли удалить записи CRM, конфигурации, тестовые данные, виртуальные машины или отдельные экземпляры продукта. Доступ к одному стенду также не означает автоматическую компрометацию всех заказчиков.

Остается открытым вопрос, каким образом атакующие могли перейти от внешних ресурсов разработчика к инфраструктуре клиентов. Связующим звеном могли стать учетные данные, VPN-реквизиты, токены поддержки, техническая документация или каналы удаленного обслуживания. Публичных доказательств ни для одного сценария пока нет.

Microolap не раскрыла точку входа, продолжительность присутствия хакеров, состав данных в старой CRM, число затронутых записей и судьбу паролей или токенов. Компания также не опубликовала индикаторы компрометации, по которым заказчики могли бы проверить собственные системы.

Название привлеченной команды реагирования и независимый технический отчет отсутствуют. Расследование продолжается, поэтому категоричное заявление о полной безопасности клиентских данных пока опирается на предварительную внутреннюю оценку Microolap.

В открытом доступе нет полноценного дампа, проверяемых образцов похищенных документов, журналов выгрузки или примеров подмененной информации. Атакующие не предъявляли требований выкупа и не объявляли о продаже данных. По характеру публичных сообщений операция больше похожа на хактивистскую атаку, где информационный эффект играет значительную роль.

Достоверно подтвержден взлом периферийной инфраструктуры Microolap. Дополнительные скриншоты дают основания предполагать, что последствия могли оказаться серьезнее первоначальной компрометации старого сайта и CRM. Независимого подтверждения масштаба ущерба, состава похищенных данных и пути проникновения пока нет.

Официальный ответ Microolap появился до публикации новой серии изображений и не учитывает дополнительные материалы. Следующий содержательный комментарий компании должен объяснить, что именно показали атакующие и могли ли затронутые системы иметь связь с промышленными экземплярами EtherSensor.

Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
CYBERLINK
0 1 1 0 1 0 0 1 1 0 1 1 0 1 0 0 1 1 0 1 0 1 1 0 1 0 0 1 1 0 1 1 0 1 0 0 1 1 0 1 1 0 0 1 1 1 0 1 0 0 1 0 1 1 0 1 1 0 0 1 1 0 0 1 1 1 0 1 0 0 1 0 1 1 0 1 1 0 0 1 0 1 0 1 1 0 1 1 0 0 1 0 0 1 1 0 1 0 1 1 0 1 0 1 1 0 1 1 0 0 1 0 0 1 1 0 1 0 1 1 1 1 0 1 0 0 1 0 1 1 0 1 0 0 1 0 1 1 0 1 0 0 1 0 1 1 0 1 0 0 1 0 1 1 0 1 0 0 1 0 0 1 1 0 1 0 0 1 0 1 0 0 1 1 0 1 0 1 1 0 1 0 0 1 0 1 0 0 1 1 0 1 0 1 1 0 1 0 0 1
27.08
live 27 августа · кибердом, москва
В Москве обсудят киберриски бизнеса
SecurityLab — партнёр события
CYBERLINK
реклама