谈谈最近MongoDB数据库勒索事件

前言

虽然这事在国内好像没怎么听闻…………但国外可是闹翻了…………
也不得不惊醒某些喜欢把自己的云服务器与数据库裸奔的用户。

事件概述

其实我也是前两天才知道这事,事情经过是这样的。

  • Victor Gevers大大在12月27日发现一些裸奔的MongoDB用户的数据被黑客删除并发推引起了互联网的注意。(黑客把数据库里的数据都删除了,并留下一张warning的表,里面写着如果想“赎”回数据,就给0.2比特币(约等于200$)到xxxxx地址)
12.27
  • 元旦当天,Victor Gevers大大转发了条关于Amazon服务器与MongoDB的推并说:“请在2017年给我们原生的MongoDB数据库加上默认设置和取消防火墙吧!”
1.1
1.3
  • 1月4日Victor Gevers大大发推说:“一个名为Hijacked的黑客组织入侵了将近2000个MongoDB数据库。”,但这个名为Hijacked的黑客组织好像觉得玩脱了。就此收手了~然而事情还没完…………
1月4日
  • 1月4日,就在Hijacked收手没多久,一个名为0wn3d的黑客组织又上演了同一出戏码…………而且赎金更贵………0.5比特币(约等于550$)……
1.4
  • 1月5日Victor Gevers大大发推说:“幸运的是没有任何人交付赎金,“匪徒”给的地址无法解码!所以任何数据库被入侵的用户,请千万不要交付赎金,并可以向我寻求帮助!”
1.5
  • 1月5日,名为harak1r1的黑客组织也干了这事,这次是0.2比特币…………
1.5
  • 1月5日,名为0704341626asdf的黑客组织也干了这事,这次更搞笑的是他们在留言里说到:“你tm在想什么???让数据库在公网上裸奔????”
1.5
  • 1月5日,Victor Gevers大大警告大家:请千万不要交付赎金,因为没人保证黑客会保存你的数据!
1.5
  • 1月6日这次是名为mongo3l1t3,赎金0.2比特币……
1.6
  • 1月6日,这次是名为kraken0,赎金1比特币……
1.6
  • 1月6日,这事闹上了BBC NEWS………………
1.6
  • 1月7日,国内的耗子大大发了微博,至此国内也开始关注这事(要知道国外这事可是大新闻…………)
1.7
1.7

至此就是这件事的最新动向。

其实不是数据库不安全,只是用户问题

  • 其实这事也不能全怪MongoDB,因为其实这事就是因为某些用户他把自己的数据库摆上公网,然后还不设置账户密码而引起的………………也正如0704341626asdf说到:“你tm在想什么???让数据库在公网上裸奔???”。其实这事真的不难,很简单,我都能轻松做到…………只要你稍微懂点数据库基本就可以了…………

  • 为什么不设置账户密码???这个主要是因为在安装原生的MongoDB时,默认条件下,MongoDB是不启用认证和访问控制功能,说白了就是MongoDB不会提示你设置账户密码,也不会提示你任何ip都能访问你的数据库,这对一些网络安全意识薄弱的人简直是致命伤!!

  • 理论上许多的云平台(比如腾讯云,阿里云)这些数据库默认是不会也可以不用暴露在公网上的,云平台也不推荐你这么做,我估计是某些用户贪方便懒的折腾内网连接而开放的公网端口……………

入侵个数据库给你们看看~

虽然入侵数据库这不是什么好事,我之前也没怎么接触过MongoDB,但为了证明究竟入侵有多简单,我马上装了个MongoDB并入侵了一个数据库(当然我什么都没干,就只是进去了一下)

  • 首先,先在shodan搜索 MongoDB country:"CN" ,然后你会获得很多在中国公网的MongoDB数据库ip地址(ip地址都打码,要看自己去搜)
shodan
  • 然后我随便选个ip,在终端进行登陆,因为没有账户密码,所以我输入 ./mongo --host xxx.xxx.xx.xx 这个命令就完成登陆了,接下来我就可以对他的数据库的数据进行任何的增删查改了,当然这里我只输入 show dbs 显示所有的数据库,然后什么都没干,毕竟我又不是想干坏事…………
登陆
  • 正是因为没有账户密码设置,结果我轻松入侵…………

有多少这样裸奔的数据库?

  • 我在shodan搜MongoDB country:"CN",是有12788个结果返回的,就是在中国说有12788个放在公网上的MongoDB数据库,至于其中有多少事没有账户密码的我不清楚,但从我刚才随便选一个就成功了,估计没有账户密码的占大部分……
MongoDB country:"CN"
  • 接着我直接搜MongoDB,更是在全球范围里搜到53022个结果…………
53022
MongoDB
  • 不敢说shodan的搜索是完完全全的,也不敢说搜到的数据库全都是裸奔,但从上面的情况来看,裸奔的数据库估计成千上万………………

一些补救措施

由于我对MongoDB并不是那么熟悉,这里我借用vex2的 《MongoDB 数据库被入侵删除事件分析》这篇文章里的方法
如果您是 MongoDB 管理员,下面的其他提示可能对您有用:

  • 检查 MongDB 帐户以查看是否没有人添加了密码( admin )用户(使用 db.system.users.find()命令);
  • 检查 GridFS 以查看是否有人存储任何文件(使用 db.fs.files.find()命令);
  • 检查日志文件以查看谁访问了 MongoDB ( show log global 命令)。

预防方法

这个其实也没什么好说的,就几点。

  • 先把你数据库的账户密码设置好了再说……
  • 尽量不要把你的数据库摆上公网!业务处理都尽量在内网进行!
  • 如果要摆上公网,一定要设置好访问权限,绑定访问源 IP!
  • 备份数据~

后记

还是那句话:“你tm在想什么???让数据库在公网上裸奔???”。
所以说请注意你的云端设备是否加了把“安全锁”~
好吧~滚去复习了…………orz

引用文章:
[1]从 MONGODB “赎金事件” 看安全问题 作者:@左耳朵耗子
[2]MongoDB 数据库被入侵删除事件分析 作者:helloworld01

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 157,298评论 4 360
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 66,701评论 1 290
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 107,078评论 0 237
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 43,687评论 0 202
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 52,018评论 3 286
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 40,410评论 1 211
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 31,729评论 2 310
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 30,412评论 0 194
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 34,124评论 1 239
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 30,379评论 2 242
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 31,903评论 1 257
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 28,268评论 2 251
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 32,894评论 3 233
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 26,014评论 0 8
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 26,770评论 0 192
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 35,435评论 2 269
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 35,312评论 2 260

推荐阅读更多精彩内容