Как оператор NTP Pool попал под «кибератаку» Tesla
Администратор сайта dreamstation.systems, участник добровольной сети NTP Pool, описал курьёзную историю: его сервер несколько недель подвергался потоку атак, источником которых оказалась вовсе не банда злоумышленников, а легитимный инструмент анализа поверхности атаки.
В логах nginx автор заметил настойчивый трафик с трёх адресов в облаке Amazon. Запросы приходили с заголовком Host pool-ntp.tesla.com, несли user-agent Assetnote/1.0.0 (ExposureScan) и пытались вытянуть данные через callback-домены Assetnote. За период с 21 августа сервер получил более 50 000 таких обращений.
Как так вышло
Причина — в цепочке DNS. Tesla опубликовала запись pool-ntp.tesla.com как CNAME на pool.ntp.org — круговую выборку из тысяч волонтёрских серверов точного времени. Сервис Assetnote (в маркетинге теперь Searchlight Cyber) собрал все домены под tesla.com, добавил этот адрес в инвентарь активов Tesla и начал «легально» проверять его на уязвимости. Беда в том, что круговая выборка разрешалась в IP постороннего человека, и сканер, похоже, «прилип» именно к его машине. Автор резонно замечает: Tesla стоило бы использовать выделенную вендорскую зону, а не собственный CNAME.
Что летело в сервер
Арсенал оказался богатым: обход путей, загрузка веб-шеллов, зондирование WordPress и других CMS, SSRF, Log4Shell и Text4Shell. Почти тысяча запросов содержала домены assetnote-callback.com, ещё сотня с лишним — адреса для проверки SSRF. Сканер к тому же пытался говорить по HTTP на всех найденных портах, засыпая мусором даже SSH, Postfix и Dovecot.
Забавнее всего — «мусор», зашитый в сами шаблоны эксплойтов: в заголовках Referer и строках запросов всплыли посторонние домены вроде login.solarcity.com, servicemcdonalds.com и disneyfineart.com, а также приватный адрес из диапазона 192.168. Автор с гордостью отмечает, что ни одна атака не увенчалась успехом.
Попытки достучаться
Владелец написал в Tesla на адрес для сообщений об уязвимостях, подчеркнув, что это не баг в их системах, а просто «непреднамеренное хулиганство»: компания швыряет эксплойты в IP посторонних людей. Не дождавшись ответа, он с 8 сентября стал отвечать на запросы к этому хосту нестандартным кодом 299 и текстом «Это не инфраструктура Tesla!» в надежде, что заметку прочтёт живой человек. Файрвол он сознательно не включал — наблюдать было слишком интересно.
История завершилась благополучно: в обновлении автор сообщил, что с ним связался сотрудник Assetnote и проблему устранили.
Источник: Hacker News
Комментарии
Войдите, чтобы комментировать.