İnternete açık ve yeterli Access Control bulunmayan yaklaşık 28.000 MongoDB kurulumu, geniş çaplı bir ransomware saldırısının hedefi oldu. Saldırganlar bazı sunuculardaki verileri silerek veya erişilemez hâle getirerek fidye notları bıraktı.
Saldırı nasıl gerçekleşti?
Olayın merkezinde MongoDB yazılımındaki yeni bir güvenlik açığından çok, 2.6 öncesi veya hatalı yapılandırılmış kurulumlar vardı. İnternete açık 27017 portu, etkin olmayan Authentication ve sınırlandırılmamış ağ erişimi, taramalarla bulunan sunucuların hedef alınmasını kolaylaştırdı.
Fidye ödemesi verilerin geri alınacağını garanti etmez.
Ne yapılmalı?
MongoDB kurulumlarının güncel tutulması; Authentication, yetkilendirme ve ağ erişimi ayarlarının gözden geçirilmesi gerekir. Olay, MongoDB’nin yapısal bir açığından çok eski veya hatalı yapılandırılmış kurulumların taşıdığı riski gösterdi.