CubePilot oplyser, at et DNS-kapringsangreb forårsagede alvorlige driftsforstyrrelser, efter at en angriber fik kontrol over domæneindstillingerne for cubepilot.org. Hændelsen gjorde det muligt for trusselsaktøren at omdirigere og opsnappe trafik, der var beregnet til det australske droneteknologiselskabs interne systemer.
Angriberen fik også udstedt gyldige TLS-certifikater til alle CubePilot-underdomæner. Som følge heraf kan berørte brugere have oprettet forbindelse til angriberkontrollerede tjenester gennem, hvad der så ud til at være legitime HTTPS-forbindelser.
Angriber kontrollerede CubePilots DNS-indstillinger
CubePilot oplyser, at angrebet begyndte den 24. juli, da en uautoriseret part overtog kontrollen med DNS-konfigurationen for cubepilot.org.
DNS-poster leder brugere til den korrekte onlinetjeneste. Hvis angribere kaprer disse poster, kan de omdirigere besøgende til infrastruktur, som de selv kontrollerer.
Det kan muliggøre tyveri af loginoplysninger, phishing, levering af malware og opsnapning af følsomme data. I dette tilfælde advarede CubePilot om, at loginoplysninger, der blev indtastet på virksomhedens portal eller forum den 24. juli, kan være blevet opsnappet.
Virksomheden opfordrede brugere, der har genbrugt deres adgangskoder på andre tjenester, til straks at ændre disse adgangskoder.
Uretmæssigt udstedte TLS-certifikater fik tjenester til at fremstå legitime
Angriberen fik udstedt TLS-certifikater, der dækkede alle underdomæner til cubepilot.org, oplyser CubePilot.
TLS-certifikater bruges normalt til at sikre HTTPS-forbindelser og hjælpe browsere med at bekræfte, at et website er ægte. Angribere, der kontrollerer et domænes DNS-indstillinger, kan dog i visse tilfælde få udstedt gyldige certifikater til domænet.
Det betyder, at brugere kan have set en gyldig HTTPS-forbindelse, mens de uden at vide det blev sendt videre til infrastruktur kontrolleret af angriberen.
CubePilot oplyser, at virksomheden genvandt kontrollen over sine domæner den 24. juli og tilbagekaldte de uretmæssigt udstedte certifikater. Virksomheden har også sikret bevismateriale, underrettet relevante udbydere og rapporteret hændelsen til Australian Cyber Security Centre og de retshåndhævende myndigheder.
CubePilot tager tjenester offline under undersøgelsen
Flere af CubePilots tjenester er i øjeblikket offline, mens virksomheden undersøger sikkerhedsbruddet. Det gælder blandt andet OEM-tjenester, fællesskabsforummet og dokumentationsportalen.
CubePilots administrerende direktør, Philip Rowse, oplyste, at virksomheden også tog sin ERP-portal offline som en sikkerhedsforanstaltning.
Virksomheden udvikler flyvecontrollere, navigationshardware og autopilotsystemer til droner. Produkterne bruges blandt andet inden for kortlægning, landbrug, eftersøgning og redning, forsvar og offentlige myndigheder.
CubePilot oplyser, at berørte organisationer vil blive kontaktet direkte, hvis undersøgelsen bekræfter, at de er blevet påvirket.
Kunder advares om firmware og betalingsanmodninger
CubePilot undersøger integriteten af firmwarefiler, der blev offentliggjort under hændelsen. Kunder er blevet rådet til ikke at installere firmware, der blev downloadet den 24. eller 25. juli, før virksomheden har afsluttet sine sikkerhedskontroller.
Firmware, der blev downloadet før den 24. juli, anses i øjeblikket for at være sikker at bruge.
Virksomheden har også advaret kunder om at være forsigtige med uventede betalingsanmodninger. Alle, der modtager en anmodning, som ser ud til at komme fra CubePilot, bør bekræfte den telefonisk med deres sædvanlige kontaktperson hos virksomheden, før de foretager sig noget.


0 svar til “DNS-kapring mod CubePilot gjorde det muligt at opsnappe brugertrafik”