ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

没破解密码、没攻击系统,他却像逛超市一样把全球大厂机密搬走17个月!

没破解密码、没攻击系统,他却像逛超市一样把全球大厂机密搬走17个月! 最新内容 微 信 搜索 公 众 号 网 络 研 究 观如果有人告诉你全球各大知名企业的内部“秘密”被神秘陌生人看了整整 17 个月你第一反应是不是这绝对是遇到了顶尖黑客或者零日漏洞0-day吧答案可能会让你掉下巴没有任何系统被破译没有任何密码被盗用也没有用到任何黑客软件。这名神秘客只是像个普通网民一样顺着各大企业自己敞开的“大门”客客气气地把资料一页一页“读”完并打包带走了。今天我们就来聊聊这起被网络安全机构 Reco 曝光的“City-Forum”事件以及它给所有企业和普通人敲响的警钟。一、 发生了什么门没锁还贴着“欢迎光临”很多大型企业比如电信巨头、银行、金融机构、大型软件公司甚至政府部门都会使用第三方服务平台来搭建自己的客户支持中心、帮助文档库或售后服务门户。其中最知名的两个平台就是Salesforce和ServiceNow。在这类平台里系统默认会提供一个特殊的角色——“访客用户”Guest User。访客用户是干嘛的当你还没登录某个公司的售后官网只是想搜索一下“怎么重置密码”或者查看公共帮助文档时你就是以“访客”的身份在浏览。问题出在哪平台为了方便默认给了这个“访客”角色非常权限。很多管理员在配置系统时根本没有注意到“公开页面”和“不该公开的数据”之间的界限直接把包含客户资料、内部工单、系统配置甚至隐私信息的数据库偷偷连到了这个“访客”权限下。这位神秘人做的事情简单到不可思议他注册了一个普通的海外服务器连续 17 个月每天不紧不慢地向各大公司的门户网站发送查询请求。系统以为来了个普通访客于是“礼貌且如实”地把所有数据拱手相送。最夸张的一家受害目标在监测期间被这个IP查询了超过56 万次二、 为什么这件事让人骨背发凉在传统的黑客攻击中安全团队往往能通过“防盗门被撬”的痕迹来定位漏洞并修复。但在这起事件中没有任何代码存在漏洞系统完全是在按照管理员设定的规则运行。这就导致了三个极其尴尬的局面1. 就像“隐形人”逛超市因为所有的访问都是合法的“访客”请求普通的防火墙和安全软件根本不会报警。这就像一个人每天穿戴整齐从超市大门走进来把架子上的东西装进口袋走人而保安还以为他是来逛街的。2. 看了什么根本查不到当企业终于发现这个IP行为异常时翻开后台日志一查心凉了大半截系统日志确实记录了这个IP来过也记录了他发起了搜索但是日志并没有记录他到底把哪些具体的客户数据、敏感表格下载走了想知道泄露了什么企业只能自己模拟一遍他的操作看看哪些数据能被“访客”调取出来。3. 极其懂行的“技术宅”这个攻击者非常聪明。他没有使用网上现成的自动化扫描工具因为很容易触发频率限制而是专门研究了平台底层那些没人注意的角落甚至摸透了一个平台官方都没写进文档的隐秘搜索接口定制了自己的专用工具。三、 谁该为此负责“配置错误”成了最大的安全杀手网络安全界有一句名言“最坚固的堡垒往往是从内部被推开的。”在现代云计算和 SaaS软件即服务时代软件厂商如 Salesforce、ServiceNow负责提供安全底座而企业客户的 IT 管理员则负责具体的权限配置。很多企业在搭建好平台后遵循“能用就行”的原则忽略了权限粒度的审查过度授权给访客用户的权限太大导致本来只有员工能看的知识库外部访客一搜也能出来。忽视默认设置很多系统出厂自带的默认选项本意是方便测试但如果不手动关掉就会变成大开的后门。安全专家点评道“‘什么是公开的’和‘什么是应该公开的’完全是两码事。攻击者正是利用了企业在这两点认知上的混乱。”四、 避坑指南企业该如何自查与防范如果你是企业的 IT 管理员、运维人员或安全负责人这次事件是一份绝佳的自检清单。不要等到收到数据泄露通知才追悔莫及建议立刻进行以下排查针对 Salesforce 平台收紧访客共享规则Guest Sharing Rules严格限制访客用户可以访问的对象和字段权限关闭不必要的 API 访问。禁用非必要功能关闭访客的“活动访问Access Activities”、“API 启用API Enabled”以及文件共享权限。审查自助注册如果不需要公开注册功能及时关闭相关接口。针对 ServiceNow 平台排查 syslog 交易日志重点排查来自匿名访客的搜索请求如/api/now/sp/search并按返回结果的大小进行排序——如果返回的数据体积异常庞大说明有敏感记录被带走了。检查知识库访问权限User Criteria检查知识库的“可读取Can Read”规则防止出现无限制的“任意用户Any User”权限。清理脚本化搜索源仔细审核公开门户挂载的脚本搜索源确保脚本内部做好了身份校验。17 个月同一个 IP没有破译一道密码却搬走了全球无数大厂的数据。“City-Forum”事件告诉我们在当今的网络环境中最致命的安全隐患往往不是未修复的漏洞而是被忽视的默认配置与过度授权。对于企业而言安全不再仅仅是“防黑客”更是一场精细化管理的考验。建立“最小权限原则”定期审查对外暴露的数字资产才能在这场无声的攻防战中守住自己的核心家底。
返回列表