攻击敲诈不耽误,一周拿下2.7万MongoDB数据库

前言

根据国外安全专家的最新研究发现,MongoDB数据库脆弱的安全性已经导致一天之内受到攻击的服务器数量上升了一倍。由于这些数据库不会对访问者进行任何形式的身份验证,因此大量“开放式”的MongoDB数据库正在遭受多个黑客组织的攻击。攻击成功之后,目标数据库中的数据会被黑客删除,受害者必须支付一定金额的赎金之后才能找回自己的数据。

事件报道

安全研究专家报告称,一位名叫Harak1r1的黑客可以利用工具扫描出未打补丁或包含错误配置的MongoDB数据库,在获取到包含漏洞的数据库之后,他会访问这台数据库服务器,并将其中的数据全部导出,然后删除目标数据库中的所有数据。接下来,他便会以此来威胁目标数据库的管理员,如果他们想拿回被盗的数据,那么就得支付一定金额的赎金了。除了Harak1r1之外,还有很多其他的攻击者同样也在对那些存在错误配置的MongoDB数据库进行勒索攻击。

就在上周的星期一,安全研究专家Victor Gevers发现有将近两百个MongoDB数据库实例的数据被非法清除,而这些受到攻击数据库的管理员均被要求支付数据赎金。管理员如果想要恢复数据库中的数据,就得向网络犯罪分子支付高额赎金。

然而这件事情并没有结束,时间来到上周的星期二,受感染的MongoDB数据库数量已经从两百迅速增长至两千了。根据Shodan创始人John
Matherly报告的数据,仅在一天之内,受攻击的MongoDB数据库数量就翻了十倍之多,而在上周的星期五,Gevers和另一位安全研究专家Niall
Merrigan发现受感染的MongoDB数据库数量已经增长至了一万多台。

然而,根据Merrigan近期的统计数据显示,受攻击的MongoDB数据库数量仅在十二小时之内就上升了一倍,目前已经有超过两万七千台MongoDB数据库受到了攻击。

更糟糕的是什么?

起初,攻击者只要求受害人支付0.2个比特币(价值约为184美金)作为数据赎金。据了解,当时已经有22个受害人按要求支付了赎金。但是现在,攻击者已经将勒索赎金提升至了1个比特币(价值约为906美金)。

当然了,这些事情可不是Harak1r1一个人干的。根据安全研究人员透露的信息,他们已经检测到了十五个不同的攻击者。其中有一位名叫kraken0的攻击者成功引起了研究人员的注意,他利用恶意邮件成功入侵了15482个MongoDB数据库,并且目标数据库的管理员必须支付1个比特币来拿回他们的数据。不过,目前好像并没有人向他支付过赎金。

目前研究人员已经在Google
Docs上发布了一个列表,并且在其中列出了参与此次攻击的黑客组织名单,但是参与攻击的黑客数量仍在持续增加。攻击者所要求支付的金额各异,最低的仅0.15个比特币,但也有高达1个比特币的赎金。2017年至今,比特币的价值上下波动,截止1月11日本文发稿时,1比特币的金额约等于6373美元。

这也就意味着,当MongoDB数据库被攻击事件在上周一被曝光之后,越来越多的黑客和黑客团伙也加入了Harak1r1的行列。为了赚取钱财,他们也开始攻击包含漏洞的MongoDB数据库,并删除数据以勒索管理员。

这一次的勒索攻击到底是谁的责任?

没错,就是你!需要为此次事件负责的人就是你们这些数据库管理员!之所以你的MongoDB数据库会被黑客攻击,主要是因为你没有对MongoDB数据库进行正确的配置。在这一波攻击事件当中,几乎所有被攻击的MongoDB数据库服务器其管理员账号都没有设置访问密码。

我们可以直接使用Shodan搜索引擎来扫描出存在漏洞或包含错误配置的MongoDB数据库,而扫描结果显示,目前大约有十万个存在安全问题的MongoDB数据库实例。我们可以发现这些数据库,攻击者同样也可以。

如何保护你自己?

安全研究专家在经过了详细的分析和调查之后发现,并没有任何证据可以表明攻击者在删除这些数据之前已经将相关数据进行了导出,但是他们却承诺称用户在支付了赎金之后可以拿回自己的数据,对此研究人员认为犯罪分子的可信度并不高。

Gevers建议各位MongoDB数据库的管理员们不要急于向犯罪分子支付赎金,他们可以向安全专家们寻求帮助。目前为止,他和Merrigan已经帮助了112位数据库管理员提升了他们MongoDB数据库的安全性。

除此之外,各位MongoDB数据库的管理员也可以按照下列步骤来提升自己的安全性:

1. 启用身份验证功能:如果你的网络系统或防火墙被攻破了,那么身份验证功能就会成为你的救命稻草。编辑你的MongoDB配置文件,将“auth”的值改为“true”。

2. 使用防火墙:尽量避免去犯一些常见的错误,如果可以的话,禁用MongoDB数据库的远程访问功能,禁止访问端口27017,或者通过绑定IP地址(白名单)来限制数据库服务器的访问权限。

3. 产品更新:强烈建议各位管理员及时更新MongoDB数据库软件。

与此同时,MongoDB数据库的开发人员已经发布了一份安全更新公告[传送门],并且在公告中详细描述了这一次的勒索攻击。你可以从中了解到如何去检测这类攻击,以及如何更好地防御这类攻击,并且按照研究人员给出的方法来检查自己数据的完整性。

作者:WisFree

来源:51CTO

时间: 2024-10-26 05:21:01

攻击敲诈不耽误,一周拿下2.7万MongoDB数据库的相关文章

5·25香港金融业网站被非法攻击敲诈案

今天,省公安厅召开新闻发布会,向媒体通报侦破"5·25香港金融业网站被非法攻击敲诈案"的有关情况,并提醒社会单位.广大群众做好自身网络安全防范工作. 湘港警方联手摧毁犯罪团伙 今年2月至6月,香港警方先后接到16家香港金融业及证券投资公司报警称,公司网站遭到黑客攻击,还受到不法分子威胁,称务必在其开设于湖南长沙.上海等地的银行账号汇入指定数额人民币,否则将继续对其网站发动攻击. 接到香港警方案件线索通报后,公安部高度重视,立即将其列为督办案件. 按照公安部的统一部署,6月20日,我省公

如何让网站3周做到稳定3万ip,每天收入300元左右。

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 我叫小克,认识我的人都知道我是做免费电影站的!我是徐州人,当然也养成了爽快的性格,也是急性子,任何事情不喜欢拖拉.说出来就做到.别人踏实稳打的几个月做到几万IP,而我不能,我的心中始终存在一种思想,我就是比别人强!废话不多说.我的新站是www.csdvd.com,在这里不需要打广告.即使打了.相信来这里的人也不会去点广告,因为我们站长都不是互

如何用单页面在一周内打造一万IP

中介交易 SEO诊断 淘宝客 云主机 技术大厅 用单页面在一周内带来一万IP,似乎是顶级SEOER的杰作,一直没有人透露其中的技巧,都在暗暗地赚钱了.其实做SEOER也不需要这么狭隘,关键词的资源,不是某一个SEOER能做得完的.今天把其中的技巧完全分享出来,希望有心得朋友,能达到用单页面或者若干页面,一周内做到上万IP的目标. 首先是关键词的选取,这是最关键的地方,也是关乎成败的技巧,选择关键词的标准,一是看搜索量,百度指数和相关搜索,需要耐心寻找合适的目标关键词.一般来说搜索量在3000-5

MongoDB数据库遭大规模勒索攻击,被劫持26000多台服务器

刚刚曝出的大新闻,MongoDB数据库叕被攻击了.就在上周末,三个黑客团伙劫持了MongoDB逾26000多台服务器,其中规模最大的一组超过22000台. "MongoDB启示录"再临? 此次攻击由安全专家Dylan Katz和Victor Gevers发现,被他们称为是"MongoDB启示录"的延续.所谓的"MongoDB启示录"事件始于2016年12月底,并持续到2017年的头几个月. 据悉,有多个黑客组织参与了此次攻击,他们劫持服务器后,用

下载 | 勒索软件又攻击MongoDB数据库 2.6万台服务器4.5万个数据库被加密

上周对 MongoDB 数据库的勒索攻击重燃战火, 三个新的团伙劫持了2.6万台服务器, 其中一个团伙劫持了2.2万台. MongoDB启示录攻击活动从去年年底就开始了 攻击是由安全研究人员 Dylan Katz 和 Victor Gevers 发现的,据说是 MongoDB Apocalypse(MongoDB 启示录)的延续,这个攻击始于2016年12月下旬, 并延续到2017年的前几个月.在这些攻击中, 多个黑客扫描了互联网上的 MongoDB 数据库开放的外部连接, 加密他们的内容, 并

免费虚幻引擎开发工具发布首周用户过5万

Epic于上周发布了免费版的虚幻引擎开发工具,截止至11月14日,已经有5万人下载了该工具. 用户可以用这款免费的工具带的虚幻3引擎开发游戏,这款工具非常容易使用,任何对3D游戏技术感兴趣的人,无论是开发者还是学生,都可以用这个开发工具做游戏,然后发布给大家玩. Epic的副总裁Mark Rein说,"UDK发布首周就有5万用户,我们对此非常高兴,现在我们希望接下来可以看到很多很棒的作品.还让我们兴奋的是,以前只有顶级的游戏开发公司才能使用虚幻3引擎,现在我们终于可以免费向学校和学生提供虚幻引擎

黑客攻击网站索要维修费 7家网站出血8万5

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 黑客攻击网站索要维修费 7家网站出血8万5(腾讯科技配图) 买来黑客软件后,男子易某先将对方网站攻击瘫痪,然后再索要"维修费".昨天宣武警方宣布,该起黑客跨省攻击网站勒索赎金的敲诈勒索案已告破.目前,警方已抓获犯罪嫌疑人易某,收缴赃款5000元及作案工具银行卡.手机.电脑等.另外一名涉案嫌疑人于某则在逃. 3月11日,宣武

《危情谍战》火热上映内地首周票房破3300万

已于7月6日登陆国内银幕的好莱坞暑期浪漫动作喜剧巨片--<危情谍战>,当天开画票房500万,首周票房突破3300万,被称为"2010暑期大片救档之作". 自世界杯开赛以来,影市一直低迷,多数新片都逃不过世界杯的魔咒,来去匆匆,6月影市甚至没有一部过亿影片.由汤姆·克鲁斯(Tom Cruise)与卡梅隆·迪亚兹(Cameron Diaz)领衔主演的<危情谍战>,以诙谐幽默浪漫的剧情.火爆的动作场面,加上两位主演不错的票房号召力,终于打破世界杯"魔咒&qu

《山楂树》首周票房破4200万获中老年观众肯定

<山楂树之恋>剧照 虽然暑期档早已结束,但对于现今的中国电影市场来说,基本已没有太大的档期之分,在任何时间段,都有可能诞生票房猛片.随着中秋国庆长假的来临,全国电影院线正式进入国庆档票房大战.<山楂树>也不例外. <山楂树>首周票房破4200万 临国庆档票房大战 高度关注.高度争议.高票房,这"三高"已经成为张艺谋电影的一贯"命运",<山楂树之恋>也不能例外.自9月15日上映以来,虽然遭遇两极分化的口碑,但其票房却从今