MongoDB数据库勒索风波续:下一个目标是Hadoop和CouchDB

本文涉及的产品
云数据库 MongoDB,独享型 2核8GB
推荐场景:
构建全方位客户视图
简介:
 
   不久之前 ,全球数万的 Mongo DB 数据库被勒索风波席卷,一时间灾情遍野。如今一波未平一波又起,网络安全专家预警: 下一个遭遇黑客锁定的目标将是 Hadoop 和 CouchDB ,目前已出现灾情。

早在 1月12日,网络专家 Naill Merrigan 就发现有黑客组织 NODATA4U 已专门锁定 Hadoop ,之后几天内就出现了 115 个受害者。

当时他就提醒,Hadoop 所用的底层分布式文件系统的默认配置会关闭「Security」和「Safemode」两个安全选项,默认安装程序会允许任何未授权的操作者使用管理员身份,一旦 Hadoop 暴露在外网上就会有安全隐患,攻击者仅通过浏览器就可以破坏这些缺乏保护的 Hadoop 中的数据。

MongoDB数据库勒索风波续:下一个目标是Hadoop和CouchDB

至上周五,另一位安全研究人员 Victor Gevers 也表示,自己已发现了126 起 Hadoop 攻击事件 和 452 起 CouchDB 攻击事件。导致问题的原因和此前发生的 MongoDB 以及 ElasticSearch 勒索事件如出一辙:

数据库的默认设置允许任何人在身份未认证的情况下直接访问数据。攻击者利用 Hadoop 和 CouchDB 默认安装设置,不需要密码凭据或者使用弱口令即可自由访问数据库。也就是说,一个稍懂技术的人就能登录进去删掉里面的文件。

Gevers 表示,和之前的攻击方式一样,勒索者可以先破坏里面的数据,然后留下一条勒索信息,要求受害者支付高额勒索金来拿回数据,很多情况下即使受害者支付完赎金也没能拿回数据。

据雷锋网(公众号:雷锋网)了解到,目前 Shodan 上已经能搜到超过五千个未受保护的 Hadoop 和 4000个 CouchDB在被暴露的五千多个Hadoop 中,有一些部署在企业内部环境的应用系统上,按理说会受到企业防火墙的保护,但是如今的搜寻引擎技术威力巨大,类似 Shodan 这类 IoT 搜索引擎,以及专门锁定 IP 和特定产品来搜索的工具的出现,使得就算企业没有对外公开,一些缺乏防护的内部系统 IP,也会被搜索引擎检索成了公开资料,最终成为黑客觊觎的目标。

Hadoop 提供商发话: 不作不死

最知名的 Hadoop 服务提供商 Cloudera 公司发话了,其联合创始人兼首席战略官 Mike Olson 对此表示:问题本身并不在于平台的安全性,而是在于操作者在部署和配置时没有注意相应的安全准则。

他说:

Hadoop 本身提供了安全和数据保护功能,操作者可以在平台上加密所有数据,也可以将密钥单独管理,还可以利用身份验证、访问控制来基于用户身份权限来对数据进行加密,在部署过程还会提醒开启。但是显然,被攻击的系统都没有开启这些特性。

简而言之就是一句话,Hadoop 提供了相当完善的安全设置,结果就是有作死的人不开启,这个锅我们不背。

CouchDB 现已加入勒索套餐

Gevers 说,目前大多数针对 Hadoop 的攻击是手动执行的,针对 CouchDB 的攻击却已趋于自动化。

此前 MongoDB 和 ElasticSearch 爆发勒索事件时,他就发现有黑客组织 Kraken0 把这两个受害产品的可攻击名单(10万个MongoDB 数据库和 3万个Elastic 服务器的IP地址),连同入侵工具、自动化扫描工具一起打包成一个勒索工具包在暗网出售,一包仅售500美刀,而且买一送一,附送攻击工具源代码。如今 CouchDB 也被加入了这个勒索工具包。

MongoDB数据库勒索风波续:下一个目标是Hadoop和CouchDB

至1月24日,网络专家 Naill Merrigan 表示目前自己发现遭破坏的 CouchDB 已逾 500,该数量仍在迅速增长。

MongoDB数据库勒索风波续:下一个目标是Hadoop和CouchDB

勒索软件是去年最让企业信息安全头疼的问题之一,雷锋网了解到,有高达七成企业被勒索后最终选择支付赎金,20% 的付款企业付出了4万美刀以上的赎金,光是美国在 2016年的勒索软件犯罪规模就达到 10 亿美刀,比 2015 年暴增 40 倍之多,如此看来勒索形式今年未必好转。

想借勒索大肆敛财的人常用,但在雷锋网看来,如今这些勒索者之所以如此猖獗,很大一部分原因还是在于勒索的代价实在太小了,门槛太低。

       

  本文作者: 谢幺

本文转自雷锋网禁止二次转载, 原文链接
相关实践学习
MongoDB数据库入门
MongoDB数据库入门实验。
快速掌握 MongoDB 数据库
本课程主要讲解MongoDB数据库的基本知识,包括MongoDB数据库的安装、配置、服务的启动、数据的CRUD操作函数使用、MongoDB索引的使用(唯一索引、地理索引、过期索引、全文索引等)、MapReduce操作实现、用户管理、Java对MongoDB的操作支持(基于2.x驱动与3.x驱动的完全讲解)。 通过学习此课程,读者将具备MongoDB数据库的开发能力,并且能够使用MongoDB进行项目开发。   相关的阿里云产品:云数据库 MongoDB版 云数据库MongoDB版支持ReplicaSet和Sharding两种部署架构,具备安全审计,时间点备份等多项企业能力。在互联网、物联网、游戏、金融等领域被广泛采用。 云数据库MongoDB版(ApsaraDB for MongoDB)完全兼容MongoDB协议,基于飞天分布式系统和高可靠存储引擎,提供多节点高可用架构、弹性扩容、容灾、备份回滚、性能优化等解决方案。 产品详情: https://www.aliyun.com/product/mongodb
目录
相关文章
|
28天前
|
NoSQL Cloud Native atlas
探索云原生数据库:MongoDB Atlas 的实践与思考
【10月更文挑战第21天】本文探讨了MongoDB Atlas的核心特性、实践应用及对云原生数据库未来的思考。MongoDB Atlas作为MongoDB的云原生版本,提供全球分布式、完全托管、弹性伸缩和安全合规等优势,支持快速部署、数据全球化、自动化运维和灵活定价。文章还讨论了云原生数据库的未来趋势,如架构灵活性、智能化运维和混合云支持,并分享了实施MongoDB Atlas的最佳实践。
|
29天前
|
NoSQL Cloud Native atlas
探索云原生数据库:MongoDB Atlas 的实践与思考
【10月更文挑战第20天】本文探讨了MongoDB Atlas的核心特性、实践应用及对未来云原生数据库的思考。MongoDB Atlas作为云原生数据库服务,具备全球分布、完全托管、弹性伸缩和安全合规等优势,支持快速部署、数据全球化、自动化运维和灵活定价。文章还讨论了实施MongoDB Atlas的最佳实践和职业心得,展望了云原生数据库的发展趋势。
|
1月前
|
存储 NoSQL MongoDB
MongoDB 数据库引用
10月更文挑战第20天
19 1
|
1月前
|
存储 NoSQL MongoDB
基于阿里云数据库MongoDB版,微财数科“又快又稳”服务超7000万客户
选择MongoDB主要基于其灵活的数据模型、高性能、高可用性、可扩展性、安全性和强大的分析能力。
|
1月前
|
存储 NoSQL MongoDB
mongodb的数据库表怎么创建
在此过程中,理解并掌握这些基本操作,是深入探索MongoDB魅力,乃至构建高效数据解决方案的关键所在。通过实践,您将更加深刻地体会到这种随需应变的数据管理模式带来的便利与效率提升。
27 0
|
1月前
|
存储 NoSQL MongoDB
小川科技携手阿里云数据库MongoDB:数据赋能企业构建年轻娱乐生态
基于MongoDB灵活模式的特性,小川实现了功能的快速迭代和上线,而数据库侧无需任何更改
|
1月前
|
运维 NoSQL BI
简道云搭载阿里云MongoDB数据库,帮助数以万计企业重构业务系统
通过与MongoDB和阿里云团队的合作,让简道云少走了弯路,保障了线上服务的长期稳定运行,提高了吞吐效率,并相应降低了线上运行成本
|
15天前
|
SQL 关系型数据库 MySQL
12 PHP配置数据库MySQL
路老师分享了PHP操作MySQL数据库的方法,包括安装并连接MySQL服务器、选择数据库、执行SQL语句(如插入、更新、删除和查询),以及将结果集返回到数组。通过具体示例代码,详细介绍了每一步的操作流程,帮助读者快速入门PHP与MySQL的交互。
29 1
|
17天前
|
SQL 关系型数据库 MySQL
go语言数据库中mysql驱动安装
【11月更文挑战第2天】
30 4
|
24天前
|
监控 关系型数据库 MySQL
数据库优化:MySQL索引策略与查询性能调优实战
【10月更文挑战第27天】本文深入探讨了MySQL的索引策略和查询性能调优技巧。通过介绍B-Tree索引、哈希索引和全文索引等不同类型,以及如何创建和维护索引,结合实战案例分析查询执行计划,帮助读者掌握提升查询性能的方法。定期优化索引和调整查询语句是提高数据库性能的关键。
120 1
下一篇
无影云桌面