Cytuj:
Jak mogliście zauważyć, serwis Jagged Alliance Center stał się ofiarą ataku internetowego przeprowadzonego przez niewielką grupę crackerów. Od wczorajszego wieczora, aż do dzisiejszego popołudnia strona oraz forum były z tego powodu niedostępne. Na szczęście udało się przywrócić wszystkie utracone w wyniku ataku dane i teraz możecie czytać tą informację. Poniżej przedstawiamy najbardziej prawdopodobny przebieg ataku, który wyłonił się po zbadaniu sprawy:
Podejrzewamy iż, grupa crackerów postanowiła zaatakować i przejąc kontrolę nad serwisem. Jako iż serwer jest dobrze zabezpieczony przez hostingodawcę zaś my używamy zawsze najnowszych skryptów, za cel obrano najprawdopodobniej komputer domowy głównego administratora serwisu. W wyniku użycia konia trojańskiego oraz keyloggera, grupa zdobyła wszelkie hasła wymagane do uzyskania dostępu do baz danych, konta ftp oraz panelu administracyjnego serwisu.
Dzięki tym informacją, możliwe stało się uzyskanie haseł wszystkich użytkowników zarejestrowanych na forum poprzez użycie tzw. kolizji md5 – choć wszystkie hasła są zapisywane w postaci 128-bitowego skrótu, jest możliwe ich znalezienie np. w odpowiednich bazach hashy. Podejrzewamy, iż właśnie w ten sposób włamywacze uzyskali hasło jednego z administratorów forum Liberate Arulco, którego zarząd wczoraj zwrócił nam uwagę na niepokojące działania z 12. kwietnia – zmiany w panelu administracyjnym. W tym miejscu zaznaczamy: w niepowołane ręce mogły dostać się wszystkie hasła. Zalecamy więc ich natychmiastową zmianę, jeżeli używacie takiego samego gdziekolwiek indziej.
Kiedy sprawa wyszła na jaw, nastąpił główny atak: z serwera zostały usunięte wszystkie pliki, zaś bazy danych, zarówno forum jak i strony, zostały całkowicie wyczyszczone. W miejsce serwisu został natomiast umieszczony plik z wiadomością o włamaniu. JACenter uratowała jednak pełna kopia zapasowa tworzona każdego dnia. Obecnie wszystkie hasła dostępu zostały zmienione zaś zaatakowany komputer jest dokładne sprawdzany pod kątem występowania oprogramowania szpiegującego.
Zaistniała sytuacja dowiodła nam dwóch rzeczy – po pierwsze, nawet najlepsza zapora ogniowa oraz antywirus nie zawsze są w stanie zapewnić bezpieczeństwo naszego komputera. Po drugie natomiast, stosowany w phpBB by Przemo sposób zapisywania haseł jest nad wyraz niebezpieczny i gdy baza danych dostanie się w niepowołane ręce, otrzymanie łatwiejszych haseł nie stanowi najmniejszego problemu. Zdecydowaliśmy więc, iż w najbliższym czasie silnik forum zostanie ostatecznie zmieniony na phpBB3. Administracji serwisu Liberate Arulco dziękujemy za pomoc w wykryciu i wyjaśnieniu całego zajścia.