CubePilot opplyser at et DNS-kapringsangrep førte til alvorlige driftsforstyrrelser etter at en angriper tok kontroll over domeneinnstillingene for cubepilot.org. Hendelsen gjorde det mulig for trusselaktøren å omdirigere og fange opp trafikk som var ment for det australske droneteknologiselskapets interne systemer.
Angriperen klarte også å skaffe gyldige TLS-sertifikater for alle CubePilot-underdomener. Som følge av dette kan berørte brukere ha koblet seg til angriperkontrollerte tjenester gjennom det som fremsto som legitime HTTPS-forbindelser.
Angriper kontrollerte CubePilots DNS-innstillinger
CubePilot opplyser at angrepet startet 24. juli, da en uautorisert part tok kontroll over DNS-konfigurasjonen for cubepilot.org.
DNS-oppføringer leder brukere til riktig nettjeneste. Dersom angripere kaprer disse oppføringene, kan de omdirigere besøkende til infrastruktur de selv kontrollerer.
Dette kan muliggjøre tyveri av påloggingsopplysninger, phishing, spredning av skadevare og avlytting av sensitive data. I dette tilfellet advarte CubePilot om at påloggingsopplysninger som ble skrevet inn i selskapets portal eller forum 24. juli, kan ha blitt fanget opp.
Selskapet oppfordret brukere som har gjenbrukt passord på andre tjenester, til å endre disse passordene umiddelbart.
Urettmessig utstedte TLS-sertifikater fikk tjenestene til å fremstå som legitime
Angriperen klarte å skaffe TLS-sertifikater som dekket alle underdomener til cubepilot.org, ifølge CubePilot.
TLS-sertifikater brukes normalt til å sikre HTTPS-forbindelser og hjelpe nettlesere med å bekrefte at et nettsted er ekte. Angripere som kontrollerer DNS-innstillingene til et domene, kan imidlertid i enkelte tilfeller få utstedt gyldige sertifikater for domenet.
Dette betyr at brukere kan ha sett en gyldig HTTPS-forbindelse samtidig som de uvitende koblet seg til infrastruktur kontrollert av angriperen.
CubePilot opplyser at selskapet gjenvant kontrollen over domenene sine 24. juli og tilbakekalte de urettmessig utstedte sertifikatene. Selskapet har også sikret bevismateriale, varslet relevante leverandører og rapportert hendelsen til Australian Cyber Security Centre og politimyndighetene.
CubePilot tar tjenester offline under etterforskningen
Flere CubePilot-tjenester er for tiden offline mens selskapet etterforsker sikkerhetsbruddet. Dette inkluderer OEM-tjenester, fellesskapsforumet og dokumentasjonsportalen.
CubePilot-sjef Philip Rowse opplyste at selskapet også tok ERP-portalen offline som et sikkerhetstiltak.
Selskapet utvikler flykontrollere, navigasjonsmaskinvare og autopilotsystemer for droner. Produktene brukes blant annet innen kartlegging, landbruk, søk og redning, forsvar og offentlig virksomhet.
CubePilot opplyser at berørte organisasjoner vil bli kontaktet direkte dersom etterforskningen bekrefter at de har blitt påvirket.
Kunder advares om firmware og betalingsforespørsler
CubePilot gjennomgår integriteten til firmwarefiler som ble publisert under hendelsen. Kunder er blitt anbefalt å ikke installere firmware som ble lastet ned 24. eller 25. juli før selskapet har fullført sikkerhetskontrollene.
Firmware som ble lastet ned før 24. juli, anses foreløpig som trygg å bruke.
Selskapet har også advart kunder mot å stole på uventede betalingsforespørsler. Alle som mottar en forespørsel som ser ut til å komme fra CubePilot, bør bekrefte den via telefon med sin vanlige kontaktperson i selskapet før de foretar seg noe.


0 responses to “DNS-kapring mot CubePilot gjorde det mulig å fange opp brukertrafikk”