En Nextcloud-læk afslørede omkring 367.000 interne poster, efter at en fejlkonfiguration i hostingmiljøet gjorde en Elasticsearch-database offentligt tilgængelig. De lækkede data omfattede fakturaer, kontrakter, medarbejderoplysninger, e-mails og infrastrukturscripts.
Forskere opdagede den eksponerede database den 18. maj. Nextcloud sikrede den to dage efter at have modtaget en ansvarlig sårbarhedsrapportering. Virksomheden oplyser, at hændelsen ikke påvirkede kundernes servere, og at den ikke har fundet tegn på, at angribere fik adgang til dataene.
Fejlkonfiguration i hostingmiljøet eksponerede databasen
Den eksponerede Elasticsearch-klynge indeholdt næsten 8 GB interne Nextcloud-data.
Nextcloud tilbyder selvhostet cloudsoftware, som gør det muligt for organisationer at lagre filer på deres egen infrastruktur i stedet for hos offentlige cloududbydere. Den eksponerede database tilhørte dog Nextclouds eget hostingmiljø og ikke kundernes installationer.
Ifølge virksomheden skyldtes eksponeringen en fejlkonfiguration i hostinginfrastrukturen. Nextcloud understregede samtidig, at problemet ikke havde nogen forbindelse til selve Nextcloud-platformen.
Efter afslutningen af den interne undersøgelse anmeldte virksomheden også hændelsen til den relevante statslige databeskyttelsesmyndighed.
Tusindvis af følsomme filer blev eksponeret
Forskerne fandt et stort antal interne dokumenter i databasen.
De eksponerede filer omfattede blandt andet fakturaer, kontrakter, e-mails og medarbejderoplysninger. Forskerne fandt også shell- og Python-scripts, som kunder bruger til at installere og administrere Nextcloud-miljøer.
Nogle af disse scripts indeholdt hardkodede databaseoplysninger. Forskerne fandt desuden ukrypteret e-mailindhold, arbejdsrelaterede e-mailadresser, oplysninger om fildeling, dokumentmetadata og MD5-hashværdier.
Flere poster afslørede desuden oplysninger om kundeorganisationer, herunder forretningsaftaler, projektdetaljer og omfanget af kundernes implementeringer.
Kunde- og medarbejderdata indgik i lækket
De eksponerede fakturaer afslørede medarbejdernes e-mailadresser, kundenavne, virksomhedsadresser og kontaktoplysninger.
Forskerne identificerede også e-maildomæner, der tilhører store hostingudbydere, herunder IONOS og STRATO. Nogle poster henviste desuden til tyske offentlige institutioner, blandt andet undervisningsministeriet i Nordrhein-Westfalen.
Databasen indeholdt desuden lister over brugere, der havde tilmeldt sig betafunktioner og andre Nextcloud-integrationer. Disse poster afslørede fulde navne og arbejdsrelaterede e-mailadresser.
Nextcloud oplyser, at kundernes servere forblev sikre
Nextcloud oplyser, at hændelsen kun påvirkede virksomhedens interne hostinginfrastruktur.
Virksomheden siger, at angriberne ikke fik adgang til kundernes servere, partnermiljøer eller andre brugerinstallationer. Undersøgelsen fandt heller ingen tegn på, at nogen udnyttede den eksponerede database, før virksomheden sikrede den.
Selv om forskerne ikke fandt tegn på uautoriseret adgang, advarer de om, at automatiserede scanningsværktøjer løbende søger efter eksponerede databaser på internettet. Det betyder, at andre aktører kan have opdaget databasen, før problemet blev løst.
Forskere advarer om phishing og sikkerhedsrisici
Nextcloud-lækket kan øge risikoen for målrettede phishing-angreb mod både medarbejdere og kunder.
Angribere kan bruge eksponerede fakturaer, kontrakter og e-mailadresser til at skabe overbevisende phishing-kampagner ved at udgive sig for at være betroede kontakter. De lækkede installationsscripts kan også hjælpe angribere med at identificere svagheder i kundernes miljøer og dermed gøre fremtidige angreb mere effektive.
Hændelsen viser, hvordan en enkelt fejlkonfiguration i infrastrukturen kan eksponere store mængder følsomme forretningsdata, selv om kundernes egne systemer ikke bliver påvirket.


0 svar til “Nextcloud-læk afslører 367.000 interne poster efter fejl i hostingmiljøet”