Ana içeriğe geç
Güvenlik

Tesla'nın güvenlik tarayıcısı gönüllü NTP sunucularına saldırı gönderdi

Öne çıkanlar

  • Tesla'nın kurumsal CNAME yönlendirmesi gönüllü NTP sunucularını hedef haline getirdi.
  • Otomatik tarayıcı tek bir bağımsız sunucuya 50 binden fazla istismar isteği yolladı.
  • İstekler arasında Log4Shell, SSRF ve webshell yükleme girişimleri yer aldı.

Bir sistem yöneticisi, Tesla'nın kurumsal varlık tarama sisteminin kişisel sunucusuna ve diğer gönüllü sunuculara otomatik siber saldırı istekleri gönderdiğini tespit etti. İncelemelere göre Tesla, "pool-ntp.tesla.com" alt alan adını doğrudan gönüllülerin oluşturduğu "pool.ntp.org" havuzuna CNAME kaydıyla yönlendirdi. Şirketin kullandığı Assetnote güvenlik tarama yazılımı, bu alt alan adını Tesla'nın kendi kurumsal varlığı sanarak IP havuzundaki yabancı sunucuları tarama kapsamına aldı.

Saldırı trafiğinde Log4Shell, SSRF, webshell yükleme ve dizin geçişi gibi çok sayıda istismar denemesi yer aldı. Taramayı yürüten sistemler, 21 Ağustos'tan itibaren yalnızca tek bir sunucuya 50 binden fazla istek gönderdi. Log kayıtlarında, saldırı şablonlarının içine gömülmüş Assetnote geri çağırma adresleri ve Disney, McDonald's gibi farklı üçüncü taraf şirketlere ait alan adları da görüldü. Sunucu yöneticisi, SSH ve posta servislerinin çalıştığı portlara dahi yoğun HTTP istekleri yapıldığını aktardı.

Durumu çözmek için Tesla'nın güvenlik birimine e-posta gönderen yönetici, henüz bir geri dönüş alamadığını kaydetti. NTP havuzundaki diğer sunucu işletmecileriyle yapılan görüşmelerde en az bir bağımsız operatörün daha benzer şekilde binlerce saldırı isteğine maruz kaldığı ortaya çıktı. Sistem yöneticisi, sunucusunda özel bir HTTP 299 durum kodu ve uyarı metni yayınlamasına karşın otomatik taramaların devam ettiğini belirtti.

Kaynak

Bu özet yapay zekâ ile hazırlanmıştır; ayrıntılar ve doğrulama için orijinal kaynağa başvurun.