ATB Market: от SQL-инъекции до root-доступа
Появился подробный технический разбор атаки на ATB Market. Если описанная цепочка соответствует действительности, речь идет уже не просто об утечке данных, а о компрометации значительной части внутренней инфраструктуры.
Начали с разведки: разобрали несколько версий мобильного приложения, где нашли учетные данные API, а на образовательном портале сотрудников - конфигурацию с логинами и паролями к БД и корпоративной почте.
Отдельно хакеры нашли SQL-инъекцию на основном сайте АТБ. По их словам, обнаружить ее помог ИИ. Технически проблема была в фильтре каталога: Yii2 параметризовал значение, но ключ массива подставлялся в SQL-запрос напрямую. Через boolean-based SQLi с ответами 200/500 удалось определить БД и увидеть около 7,9 млн пользователей с телефонами, email и bcrypt-хэшами.
Но SQLi оказалась слишком медленной, поэтому пошли дальше. На портале поставщиков нашли LFI, через который прочитали конфиги с доступами к нескольким production-базам Oracle. Затем уязвимость десериализации PHP позволила загрузить web-shell и получить выполнение команд на сервере.
Дальше цепочка пошла уже внутрь: Grafana -> Zabbix -> root -> proxy -> Jenkins -> backup -> SSH-ключ администратора. Полученный ключ, по данным авторов, открывал доступ к GitLab, Harbor, CI/CD и другим системам.
В результате заявляется доступ к 7,87 млн клиентских записей, 127 тыс. сотрудников с паспортными данными, 68 тыс. учетных записей Active Directory, корпоративной почте и 524 GitLab-репозиториям.
И здесь самое показательное - атаку обеспечила не одна критическая дыра, а последовательная цепочка относительно разных проблем: секреты в приложении, SQLi, LFI, десериализация, повторное использование паролей, избыточные права мониторинга и административные ключи в резервных копиях.
#утечка #atbmarket #atb
Post #3332
593

- 😁 2
- 👍 1
- 🔥 1
- 💩 1
- 👨💻 1