Cloudflare revela código y documentos a los que accedieron los piratas informáticos en 2023 Okta Breach

computer malware

Cloudflare ha revelado que experimentó un probable ataque de un estado-nación, donde el actor de amenazas utilizó credenciales robadas para obtener entrada no autorizada a su servidor Atlassian, obteniendo acceso a cierta documentación y una cantidad limitada de código fuente.

La infracción se produjo del 14 al 24 de noviembre de 2023 y se detectó el 23 de noviembre. Cloudflare caracterizó al actor como "sofisticado", operando con un enfoque deliberado y metódico para lograr un acceso persistente y generalizado a la red global de la empresa.

Como medida de precaución, Cloudflare rotó más de 5000 credenciales de producción, segmentó físicamente los sistemas de prueba y preparación, realizó clasificaciones forenses en 4893 sistemas y volvió a crear imágenes y reinició todas las máquinas en su red global.

Durante el incidente, un período de reconocimiento de cuatro días permitió al actor de amenazas acceder a los portales Atlassian Confluence y Jira. Posteriormente, se creó una cuenta de usuario maliciosa de Atlassian, estableciendo acceso persistente al servidor de Atlassian y, en última instancia, obteniendo acceso al sistema de gestión de código fuente de Bitbucket utilizando el marco de simulación de adversario Sliver.

Repositorios de código a los que acceden los atacantes

Se accedió a aproximadamente 120 repositorios de códigos y se cree que el atacante extrajo aproximadamente 76. Estos repositorios se referían principalmente a procesos de respaldo, configuración y administración de redes globales, prácticas de identidad en Cloudflare, acceso remoto y la utilización de Terraform y Kubernetes por parte de la empresa.

Cloudflare declaró que algunos repositorios contenían secretos cifrados, que se rotaron rápidamente a pesar de su fuerte cifrado.

El actor de amenazas intentó sin éxito acceder a un servidor de consola vinculado a un centro de datos en São Paulo, Brasil, que aún no está en producción.

El ataque aprovechó un token de acceso y tres credenciales de cuenta de servicio asociadas con Amazon Web Services (AWS), Atlassian Bitbucket, Moveworks y Smartsheet. Estas credenciales fueron robadas en octubre de 2023 durante el hackeo del sistema de gestión de casos de soporte de Okta. Cloudflare reconoció que no pudo rotar estas credenciales, asumiendo erróneamente que no estaban en uso.

La empresa puso fin a todas las conexiones maliciosas del actor de amenazas el 24 de noviembre de 2023 y contrató a la empresa de ciberseguridad CrowdStrike para una evaluación independiente del incidente.

February 5, 2024
Cargando...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.