Mais de um milhão de clientes GoDaddy pegos na violação de dados
O registrador de domínio e a empresa de hospedagem GoDaddy confirmaram uma nova violação de dados. Esta não é a primeira vez que a empresa sofre uma violação de segurança. Neste último, pelo menos 1,2 milhão de clientes foram afetados.
A divulgação foi feita em um documento arquivado na Comissão de Valores Mobiliários dos Estados Unidos como parte das obrigações da GoDaddy como uma entidade de capital aberto. O processo atribuiu o ataque a um "terceiro não autorizado". A violação inicial foi efetuada em 6 de setembro e qualquer que fosse o ator da ameaça por trás disso conseguiu manter o acesso ininterrupto e permanecer sob o radar por mais de dois meses. O problema foi finalmente descoberto em meados de novembro.
Os atores da ameaça haviam comprometido o ambiente de hospedagem Managed WordPress do GoDaddy. Em essência, este serviço permite que os clientes GoDaddy façam uso da plataforma WordPress em um ambiente hospedado pelo GoDaddy, sem a necessidade do cliente atualizar e manter os internos da plataforma.
O ator da ameaça usou uma "senha comprometida" para acessar os servidores do GoDaddy.
Diferentes tipos de dados para diferentes clientes foram acessados na violação de dados. Isso inclui 1,2 milhão de e-mails e números de clientes de contas de clientes atuais e inativas, combinações de nome de usuário e senha sFTP e DB (com as senhas já redefinidas por GoDaddy no momento do arquivamento), chaves privadas de certificado SSL para uma parte dos clientes ativos atualmente .
Os especialistas em segurança delinearam alguns cenários de quais ações mal-intencionadas em potencial os agentes de ameaças podem ser capazes de realizar com os dados roubados e nenhum deles era particularmente bonito. Os cenários variaram de sequestro de domínios e resgate deles para seus proprietários legítimos, para redirecionar os visitantes da página para páginas que imitam os legítimos e, em seguida, raspar todas as informações inseridas nas páginas falsificadas.
Um pesquisador-chefe de segurança do AppViewX chamou alguns dos possíveis cenários feios de "eventos de nível de extinção".
Reportando sobre o problema, ThreatPost descreveu uma série de mais três incidentes de segurança que GoDaddy sofreu em 2020 sozinho.