CubePilot uppger att en DNS-kapningsattack orsakade allvarliga störningar efter att en angripare tagit kontroll över domäninställningarna för cubepilot.org. Incidenten gjorde det möjligt för hotaktören att omdirigera och fånga upp trafik avsedd för det australiska drönarteknikföretagets interna system.

Angriparen lyckades även skaffa giltiga TLS-certifikat för samtliga CubePilot-underdomäner. Det innebär att berörda användare kan ha anslutit till angriparkontrollerade tjänster via vad som såg ut att vara legitima HTTPS-anslutningar.

Angripare kontrollerade CubePilots DNS-inställningar

CubePilot uppger att attacken började den 24 juli, när en obehörig part tog kontroll över DNS-konfigurationen för cubepilot.org.

DNS-poster dirigerar användare till rätt onlinetjänst. Om angripare kapar dessa poster kan de omdirigera besökare till infrastruktur som de själva kontrollerar.

Det kan möjliggöra stöld av inloggningsuppgifter, nätfiske, spridning av skadlig kod och avlyssning av känsliga data. I det här fallet varnade CubePilot för att inloggningsuppgifter som angavs i företagets portal eller forum den 24 juli kan ha fångats upp.

Företaget uppmanade användare som återanvänt sina lösenord på andra tjänster att omedelbart byta dessa lösenord.

Falskt utfärdade TLS-certifikat fick tjänster att se legitima ut

Angriparen lyckades skaffa TLS-certifikat som omfattade samtliga underdomäner till cubepilot.org, enligt CubePilot.

TLS-certifikat används normalt för att säkra HTTPS-anslutningar och hjälpa webbläsare att verifiera att en webbplats är äkta. Angripare som kontrollerar en domäns DNS-inställningar kan dock i vissa fall få giltiga certifikat utfärdade för domänen.

Det innebär att användare kan ha sett en giltig HTTPS-anslutning samtidigt som de omedvetet anslöt till infrastruktur som kontrollerades av angriparen.

CubePilot uppger att företaget återtog kontrollen över sina domäner den 24 juli och återkallade de felaktigt utfärdade certifikaten. Företaget har också säkrat bevismaterial, informerat berörda leverantörer och rapporterat incidenten till Australian Cyber Security Centre och brottsbekämpande myndigheter.

CubePilot tar tjänster offline under utredningen

Flera av CubePilots tjänster är för närvarande offline medan företaget utreder intrånget. Det gäller bland annat OEM-tjänster, communityforumet och dokumentationsportalen.

CubePilots vd Philip Rowse uppgav att företaget även tog sin ERP-portal offline som en försiktighetsåtgärd.

Företaget utvecklar flygkontroller, navigeringshårdvara och autopilotsystem för drönare. Produkterna används inom bland annat kartläggning, jordbruk, sök- och räddningsinsatser, försvar och myndighetsverksamhet.

CubePilot uppger att berörda organisationer kommer att kontaktas direkt om utredningen bekräftar att de har påverkats.

Kunder varnas för firmware och betalningsförfrågningar

CubePilot granskar integriteten hos firmwarefiler som publicerades under incidenten. Kunder har uppmanats att inte installera firmware som laddades ner den 24 eller 25 juli förrän företaget har slutfört sina säkerhetskontroller.

Firmware som laddades ner före den 24 juli anses för närvarande vara säker att använda.

Företaget har också varnat kunder för att vara försiktiga med oväntade betalningsförfrågningar. Den som får en begäran som ser ut att komma från CubePilot bör bekräfta den per telefon med sin vanliga kontaktperson på företaget innan några åtgärder vidtas.


0 svar till ”DNS-kapning mot CubePilot gjorde det möjligt att fånga upp användartrafik”