MongoDB数据库勒索风波续:下一个目标是Hadoop和CouchDB

本文涉及的产品
云数据库 MongoDB,独享型 2核8GB
推荐场景:
构建全方位客户视图
简介:
 
   不久之前 ,全球数万的 Mongo DB 数据库被勒索风波席卷,一时间灾情遍野。如今一波未平一波又起,网络安全专家预警: 下一个遭遇黑客锁定的目标将是 Hadoop 和 CouchDB ,目前已出现灾情。

早在 1月12日,网络专家 Naill Merrigan 就发现有黑客组织 NODATA4U 已专门锁定 Hadoop ,之后几天内就出现了 115 个受害者。

当时他就提醒,Hadoop 所用的底层分布式文件系统的默认配置会关闭「Security」和「Safemode」两个安全选项,默认安装程序会允许任何未授权的操作者使用管理员身份,一旦 Hadoop 暴露在外网上就会有安全隐患,攻击者仅通过浏览器就可以破坏这些缺乏保护的 Hadoop 中的数据。

MongoDB数据库勒索风波续:下一个目标是Hadoop和CouchDB

至上周五,另一位安全研究人员 Victor Gevers 也表示,自己已发现了126 起 Hadoop 攻击事件 和 452 起 CouchDB 攻击事件。导致问题的原因和此前发生的 MongoDB 以及 ElasticSearch 勒索事件如出一辙:

数据库的默认设置允许任何人在身份未认证的情况下直接访问数据。攻击者利用 Hadoop 和 CouchDB 默认安装设置,不需要密码凭据或者使用弱口令即可自由访问数据库。也就是说,一个稍懂技术的人就能登录进去删掉里面的文件。

Gevers 表示,和之前的攻击方式一样,勒索者可以先破坏里面的数据,然后留下一条勒索信息,要求受害者支付高额勒索金来拿回数据,很多情况下即使受害者支付完赎金也没能拿回数据。

据雷锋网(公众号:雷锋网)了解到,目前 Shodan 上已经能搜到超过五千个未受保护的 Hadoop 和 4000个 CouchDB在被暴露的五千多个Hadoop 中,有一些部署在企业内部环境的应用系统上,按理说会受到企业防火墙的保护,但是如今的搜寻引擎技术威力巨大,类似 Shodan 这类 IoT 搜索引擎,以及专门锁定 IP 和特定产品来搜索的工具的出现,使得就算企业没有对外公开,一些缺乏防护的内部系统 IP,也会被搜索引擎检索成了公开资料,最终成为黑客觊觎的目标。

Hadoop 提供商发话: 不作不死

最知名的 Hadoop 服务提供商 Cloudera 公司发话了,其联合创始人兼首席战略官 Mike Olson 对此表示:问题本身并不在于平台的安全性,而是在于操作者在部署和配置时没有注意相应的安全准则。

他说:

Hadoop 本身提供了安全和数据保护功能,操作者可以在平台上加密所有数据,也可以将密钥单独管理,还可以利用身份验证、访问控制来基于用户身份权限来对数据进行加密,在部署过程还会提醒开启。但是显然,被攻击的系统都没有开启这些特性。

简而言之就是一句话,Hadoop 提供了相当完善的安全设置,结果就是有作死的人不开启,这个锅我们不背。

CouchDB 现已加入勒索套餐

Gevers 说,目前大多数针对 Hadoop 的攻击是手动执行的,针对 CouchDB 的攻击却已趋于自动化。

此前 MongoDB 和 ElasticSearch 爆发勒索事件时,他就发现有黑客组织 Kraken0 把这两个受害产品的可攻击名单(10万个MongoDB 数据库和 3万个Elastic 服务器的IP地址),连同入侵工具、自动化扫描工具一起打包成一个勒索工具包在暗网出售,一包仅售500美刀,而且买一送一,附送攻击工具源代码。如今 CouchDB 也被加入了这个勒索工具包。

MongoDB数据库勒索风波续:下一个目标是Hadoop和CouchDB

至1月24日,网络专家 Naill Merrigan 表示目前自己发现遭破坏的 CouchDB 已逾 500,该数量仍在迅速增长。

MongoDB数据库勒索风波续:下一个目标是Hadoop和CouchDB

勒索软件是去年最让企业信息安全头疼的问题之一,雷锋网了解到,有高达七成企业被勒索后最终选择支付赎金,20% 的付款企业付出了4万美刀以上的赎金,光是美国在 2016年的勒索软件犯罪规模就达到 10 亿美刀,比 2015 年暴增 40 倍之多,如此看来勒索形式今年未必好转。

想借勒索大肆敛财的人常用,但在雷锋网看来,如今这些勒索者之所以如此猖獗,很大一部分原因还是在于勒索的代价实在太小了,门槛太低。

       

  本文作者: 谢幺

本文转自雷锋网禁止二次转载, 原文链接
相关实践学习
MongoDB数据库入门
MongoDB数据库入门实验。
快速掌握 MongoDB 数据库
本课程主要讲解MongoDB数据库的基本知识,包括MongoDB数据库的安装、配置、服务的启动、数据的CRUD操作函数使用、MongoDB索引的使用(唯一索引、地理索引、过期索引、全文索引等)、MapReduce操作实现、用户管理、Java对MongoDB的操作支持(基于2.x驱动与3.x驱动的完全讲解)。 通过学习此课程,读者将具备MongoDB数据库的开发能力,并且能够使用MongoDB进行项目开发。   相关的阿里云产品:云数据库 MongoDB版 云数据库MongoDB版支持ReplicaSet和Sharding两种部署架构,具备安全审计,时间点备份等多项企业能力。在互联网、物联网、游戏、金融等领域被广泛采用。 云数据库MongoDB版(ApsaraDB for MongoDB)完全兼容MongoDB协议,基于飞天分布式系统和高可靠存储引擎,提供多节点高可用架构、弹性扩容、容灾、备份回滚、性能优化等解决方案。 产品详情: https://www.aliyun.com/product/mongodb
目录
相关文章
|
9天前
|
存储 NoSQL 关系型数据库
非关系型数据库-MongoDB技术(二)
非关系型数据库-MongoDB技术(二)
|
9天前
|
NoSQL 关系型数据库 MongoDB
非关系型数据库-MongoDB技术(一)
非关系型数据库-MongoDB技术(一)
|
2月前
|
运维 监控 NoSQL
【MongoDB 复制集秘籍】Secondary 同步慢怎么办?深度解析与实战指南,让你的数据库飞速同步!
【8月更文挑战第24天】本文通过一个具体案例探讨了MongoDB复制集中Secondary成员同步缓慢的问题。现象表现为数据延迟增加,影响业务运行。经分析,可能的原因包括硬件资源不足、网络状况不佳、复制日志错误等。解决策略涵盖优化硬件(如增加内存、升级CPU)、调整网络配置以减少延迟以及优化MongoDB配置(例如调整`oplogSize`、启用压缩)。通过这些方法可有效提升同步效率,保证系统的稳定性和性能。
48 4
|
2天前
|
存储 NoSQL 前端开发
前端轻量级数据库mongodb
【10月更文挑战第2天】MongoDB 是一个基于分布式文件存储的开源数据库系统,不属于前端轻量级数据库,而是后端数据库。它使用 BSON 格式存储数据,支持复杂的数据结构,适用于内容管理系统、物联网等领域。MongoDB 通过动态模式和面向对象的数据存储方式,提供了灵活的数据模型。在 Web 应用中,它通常作为后端存储,通过 API 与前端交互,实现高效的数据管理和实时更新。
|
2月前
|
C# 开发者 Windows
全面指南:WPF无障碍设计从入门到精通——让每一个用户都能无障碍地享受你的应用,从自动化属性到焦点导航的最佳实践
【8月更文挑战第31天】为了确保Windows Presentation Foundation (WPF) 应用程序对所有用户都具备无障碍性,开发者需关注无障碍设计原则。这不仅是法律要求,更是社会责任,旨在让技术更人性化,惠及包括视障、听障及行动受限等用户群体。
50 0
|
2月前
|
Java 前端开发 Spring
技术融合新潮流!Vaadin携手Spring Boot、React、Angular,引领Web开发变革,你准备好了吗?
【8月更文挑战第31天】本文探讨了Vaadin与Spring Boot、React及Angular等主流技术栈的最佳融合实践。Vaadin作为现代Java Web框架,与其他技术栈结合能更好地满足复杂应用需求。文中通过示例代码展示了如何在Spring Boot项目中集成Vaadin,以及如何在Vaadin项目中使用React和Angular组件,充分发挥各技术栈的优势,提升开发效率和用户体验。开发者可根据具体需求选择合适的技术组合。
35 0
|
2月前
|
存储 SQL NoSQL
探索数据存储的多样性:深入比较Entity Framework Core与NoSQL数据库MongoDB的特性与应用
【8月更文挑战第31天】在现代软件开发中,选择合适的数据存储方案对应用性能至关重要。本文通过对比Entity Framework Core(EF Core)和MongoDB,探讨两者的特点及适用场景。EF Core作为.NET生态中的ORM,简化了SQL数据库的交互;MongoDB则是一种灵活的NoSQL文档数据库,适合处理大量非结构化数据。两者在数据模型、查询方式及性能上各有优势,选择时需根据具体应用需求决定。理解这些差异有助于做出更合理的技术选型。
32 0
|
2月前
|
监控 NoSQL MongoDB
MongoDB数据库的索引管理技巧
【8月更文挑战第20天】MongoDB数据库的索引管理技巧
48 1
|
2月前
|
监控 NoSQL MongoDB
mongodb数据库 使用技巧
【8月更文挑战第20天】mongodb数据库 使用技巧
36 1
|
2月前
|
JSON NoSQL Ubuntu
在Ubuntu 14.04上如何备份、恢复和迁移MongoDB数据库
在Ubuntu 14.04上如何备份、恢复和迁移MongoDB数据库
62 1
下一篇
无影云桌面