Как оператор NTP Pool попал под «кибератаку» Tesla

· Безопасность
Владелец добровольного NTP-сервера обнаружил в логах поток эксплойтов от сканера Assetnote — тот принял его машину за инфраструктуру Tesla из-за неудачной настройки DNS.

Администратор сайта dreamstation.systems, участник добровольной сети NTP Pool, описал курьёзную историю: его сервер несколько недель подвергался потоку атак, источником которых оказалась вовсе не банда злоумышленников, а легитимный инструмент анализа поверхности атаки.

В логах nginx автор заметил настойчивый трафик с трёх адресов в облаке Amazon. Запросы приходили с заголовком Host pool-ntp.tesla.com, несли user-agent Assetnote/1.0.0 (ExposureScan) и пытались вытянуть данные через callback-домены Assetnote. За период с 21 августа сервер получил более 50 000 таких обращений.

Как так вышло

Причина — в цепочке DNS. Tesla опубликовала запись pool-ntp.tesla.com как CNAME на pool.ntp.org — круговую выборку из тысяч волонтёрских серверов точного времени. Сервис Assetnote (в маркетинге теперь Searchlight Cyber) собрал все домены под tesla.com, добавил этот адрес в инвентарь активов Tesla и начал «легально» проверять его на уязвимости. Беда в том, что круговая выборка разрешалась в IP постороннего человека, и сканер, похоже, «прилип» именно к его машине. Автор резонно замечает: Tesla стоило бы использовать выделенную вендорскую зону, а не собственный CNAME.

Что летело в сервер

Арсенал оказался богатым: обход путей, загрузка веб-шеллов, зондирование WordPress и других CMS, SSRF, Log4Shell и Text4Shell. Почти тысяча запросов содержала домены assetnote-callback.com, ещё сотня с лишним — адреса для проверки SSRF. Сканер к тому же пытался говорить по HTTP на всех найденных портах, засыпая мусором даже SSH, Postfix и Dovecot.

Забавнее всего — «мусор», зашитый в сами шаблоны эксплойтов: в заголовках Referer и строках запросов всплыли посторонние домены вроде login.solarcity.com, servicemcdonalds.com и disneyfineart.com, а также приватный адрес из диапазона 192.168. Автор с гордостью отмечает, что ни одна атака не увенчалась успехом.

Попытки достучаться

Владелец написал в Tesla на адрес для сообщений об уязвимостях, подчеркнув, что это не баг в их системах, а просто «непреднамеренное хулиганство»: компания швыряет эксплойты в IP посторонних людей. Не дождавшись ответа, он с 8 сентября стал отвечать на запросы к этому хосту нестандартным кодом 299 и текстом «Это не инфраструктура Tesla!» в надежде, что заметку прочтёт живой человек. Файрвол он сознательно не включал — наблюдать было слишком интересно.

История завершилась благополучно: в обновлении автор сообщил, что с ним связался сотрудник Assetnote и проблему устранили.


Источник: Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.