הצד הטכני של התקפת הסייבר
-
כמו שהוזכר כאן בהתקפה היום הותקפו לא רק וורדפרס אלא ג"כ פרוג שזה בנוי על מערכת אחרת.
הפירצה נמצאת בPHP יותר ממערכת אחרת, או שהבעיה היא האחסון (ופשוט הם פרצו לניהול של UPRESS ופרוג (אולי) גם שם (ומה לעשות שרוב ככל האתרים שמנוהלים שם הם PHP))? -
אם הם השיגו גישה לשרת קל להבין שזה כבר לא משנה איזה כלים ואיזה פלטפורמה.
יכול להיות שהגישה הצליחה דרך תוסף של אחד האתרים.
אני אישית לא ראיתי שפרצו את פרוג אלא את פרוג-סקול שחלק מהדפים שלו נמצאים באתר האב באייפרים.
אני מתפלא איזה שרת חזק מדובר שכולם יושבים עליו, ואני די בטוח שמדובר ברשלנות של האירוח הרבה יותר מאשר בתחכום של הפורצים. -
השאלה העיקרית, מה ההסבר שפרצו בעיקר לאתרים חרדיים?
-
@dovid אמר בהצד הטכני של התקפת הסייבר:
אני אישית לא ראיתי שפרצו את פרוג אלא את פרוג-סקול שחלק מהדפים שלו נמצאים באתר האב באייפרים.
לא יודע, האתר לא מתפקד כבר כמה שעות.
-
@dovid אמר בהצד הטכני של התקפת הסייבר:
@WWW תבדוק מי זה uPress אולי זה התשובה, אני לא יודע.
-
@dovid אמר בהצד הטכני של התקפת הסייבר:
אם הם השיגו גישה לשרת קל להבין שזה כבר לא משנה איזה כלים ואיזה פלטפורמה.
יכול להיות שהגישה הצליחה דרך תוסף של אחד האתרים.אתה טוען שחולשה באחד מהאתרים שיושבים על האחסון מסכנת את כולם?
אני מקווה שלא... -
דרך אגב, הסרטון נחסם ע"י איסט.
-
ועכשיו:
Forbidden You don't have permission to access /_media/images/q.mp4 on this server. Additionally, a 403 Forbidden error was encountered while trying to use an ErrorDocument to handle the request. -
@yossiz אמר בהצד הטכני של התקפת הסייבר:
אתה טוען שחולשה באחד מהאתרים שיושבים על האחסון מסכנת את כולם?
אני מקווה שלא...אשמח אם תמצא לי הסבר חילופי.
תעדכן מהר, כי אם כן מה שכתבתי ימצא כהשמצה ואצטרך לתקן זאת. -
בדקתי כעת הרבה אתרים ברשימת הלקוחות של uPress , רובם לא עובדים.
מעניין אם איחוד הצלה מתנת חיים וכו' גם יושבים על uPress? -
קיבלתי:
רן בר זיק בטוויטר:
אתרים רבים של לקוחות של חברת יופרס - הורדו מהאוויר. חלק מהם הושחתו (לא נפרצו) על ידי האקרים משועממים עם הסרטונים הדביליים שלהם.ההודעה שפרסמה יופרס ללקוחות:
מה שמעניין הוא שהדף שנכנס במקום האתר מכיל קוד שמצלם את המשתמש (צריך לאשר מצלמה) ושולח את המידע לסקריפט בספק האחסון (שכבר ירד משם).
והנה עוד כמה פרטים. שימו לב - פרטים ראשוניים שהוקלדו תחת לחץ.
התוקפים החליפו בכל האתרים את הקובץ wp-includes/version.php - קובץ ליבה של וורדפרס שנטען בכל כניסה לאתר ומכיל ברגיל הגדרות של גרסאות בקובץ דומה אבל עם שתי תוספות לא חביבות.- כזו שכוללת את קוד ההשחתה שלהם >>
>> 2. תוספת שניה ולא חביבה מוחקת את מסד הנתונים של האתר. לחלוטין. אין לי את הקוד אבל יש לי צילום מסך. אפשר לראות את זה שם בבירור.
אנשים שמוקדם בבוקר עלו על זה והחליפו את הקובץ בקובץ תקין דיווחו שעד לפני שעה התוקפים שינו שוב את הקובץ. כלומר היתה להם גישה לעשות את זה >>
>> ליופרס יש כמה אתגרים - הראשון הוא להבין מאיפה התוקפים חדרו, השני הוא לשחזר את wp-includes/version.php לכל האתרים שלהם והשלישי הוא לשחזר את מסדי הנתונים של כל האתרים. במקביל להתמודד עם פניות של המון המון לקוחות.
בינתיים? הם מאשימים את האיראנים. זה תמיד עובד >>>> אם נכנסתם בטעות לאתר שנפרץ - לא נגרם נזק (גם אם אישרתם את המצלמה). צאו ממנו.
אם אתם בעלי האתר - אין לכם כרגע מה לעשות. יופרס טענו בהודעה שלהם שיש להם גיבויים.
וכן, מערך הסייבר יודע מזה - אין מה להתקשר אליהם.
ולא, לא בטוח שזה האיראנים ובדרך כלל מדינות לא עובדות ככה. >>>> האם לעזוב את יופרס, לתבוע אותם? לא. תקלות כאלו יכולות לקרות לכל אחד. קחו אוויר, הרבה אוויר. חברה נמדדת באיך היא מגיבה לאירוע כזה. להיות שקופים כלפי הלקוחות, לפרסם דו״ח פורנזי מסודר ולעמוד מאחורי הבעיה הן מה שהחברה צריכה. בוא נקווה שזה מה שהם יעשו.
מקור:
https://twitter.com/barzik/status/1263386043711094784?s=19 -
@WWW אמר בהצד הטכני של התקפת הסייבר:
השאלה העיקרית, מה ההסבר שפרצו בעיקר לאתרים חרדיים?
הסבר מפולסף:
החרדים בוני האתרים בוורדפרס ברובם לא יודעים חצי מילה באנגלית... זיל דו"ק ותבין -
@dovid
לא הכללתי
רק הסברתי למה זה יכול להיות שהרוב שם אתרים חרדים (בהרבה מקרים הבונה הוא גם חרדי)אני אישית החלפתי את הקבצים ששונו בהתקפה והבוקר זה עבד יפה ואילו עכשיו האתר נסגר טוטלי.... אפ' את העמוד נחיתה היפה שלהם אין, פשוט אין גישה...
בטיפשוטי מרוב לחץ אפי' לא גיביתי את הקבצים.. ועכשיו אין אליהם גישה...
-
Upress זה לאו דווקא חרדים, אלא אחסון מנוהל שמותאם לוורדפרס עם חוות שרתים בישראל.
מה שמשפיע על המהירות ולכן יש להם הרבה הרבה לקוחות ישראלים למיטב ידיעתי, כולל חילונים למהדרין..כמו ש@dovid אמר כנראה פרצו לשרתים עצמם..
-
מישהו יודע האם מדובר רק בשרתים שיתופיים או גם בVPS?
אם זה רק שיתופי זה נראה לי די פשוט להבין מה הם עשו אחרי שהם פרצו.
אם זה גם VPS אז מעניין מה הם עשו שם?
17/33