Re: [情報] NICO:未發現會員個資和信用卡資料外洩

作者: followwind (隨風)   2024-06-14 17:25:21
NICO的新聞稿:
https://blog.nicovideo.jp/niconews/225099.html
NICO在YouTube上放的說明:
https://www.youtube.com/watch?v=Kyz47Md9fCw
照Nico的講法是:
1. NICO的系統是公有雲和母公司角川關係企業的私有雲整合的混合雲架構。問題是出在角川關係企業的私有雲中了包括勒索病毒的混合攻擊。有相當數量的VM被暗號化無法使用。
3. 因為被攻擊的VM有包括N站的系統所以6/8清晨開始N站開始出現各種問題。為了防止被害擴大,整個資料中心的所有伺服器全部關機。系統間的連結也全部切斷。直接導致N站無法使用。
5. 備份什麼的平常都有在做,但是整個資料中心所有的伺服器全面關機這種狀況是遠超出想像的。而且這次攻擊者非常的執著。第一天發生狀況的時候N站工程師把伺服器遠隔關機,結果攻擊者反而遠隔開機後繼續進行攻擊,搞到工程師直接衝到數據中心物理拔線後才封鎖住。
6. 受到這影響為了避免感染擴大所以社員連本社辦公室都原則上禁止進入,也禁止連公司內網。
7. 上傳的動畫本身和生放送系統是保存在公有雲所有沒受影響,但用來配信影像的系統是在私有雲上所以可能有無法回播的問題。
8. 整體可能要花最少一個月時間來讓服務慢慢恢復。
作者: Hazelburn (廉價酒)   2024-06-14 17:26:00
今天拔網路線好像有上趨勢
作者: ughh (This is Trap.)   2024-06-14 17:28:00
遠程開機繼續攻擊,好毛喔
作者: as1234884 (Nyarlathotep)   2024-06-14 17:28:00
遠隔開機,這是連ipmi都被掌握了吧,這資安漏洞大到不可思議
作者: yesonline (昏昏欲睡夏日蟲)   2024-06-14 17:28:00
系統被勒索軟體加密才會修這麼久...
作者: as1234884 (Nyarlathotep)   2024-06-14 17:29:00
而且代表內網已經被入侵了才有可能接觸到ipmi這種原則上不可能連外的服務
作者: Cishang (辭..)   2024-06-14 17:29:00
直接砍掉重練比較實在 不然收一收算了
作者: as1234884 (Nyarlathotep)   2024-06-14 17:30:00
包括勒索病毒,也就是說不只一種囉,角川是招惹到了什麼國際駭客組織嗎
作者: LittleJade (TKDS)   2024-06-14 17:31:00
遠程開機也要打,這麼兇
作者: yesonline (昏昏欲睡夏日蟲)   2024-06-14 17:31:00
作者: KotoriCute (Lovelive!)   2024-06-14 17:31:00
就同時被植入勒索病毒和木馬
作者: umano (ぎゃああああああああ)   2024-06-14 17:33:00
上演電影
作者: as1234884 (Nyarlathotep)   2024-06-14 17:33:00
這個重建的同時還要找出漏洞來補,搭配上疊床架屋的系統架構光想頭就很大
作者: followwind (隨風)   2024-06-14 17:34:00
遠程開機只要你有拿到權限很簡單啊。怎麼駭到能拿到權限就是另一個問題了
作者: uranus013 (Mara)   2024-06-14 17:36:00
遵循王道 拔線了
作者: aa1477888 (Mika)   2024-06-14 17:37:00
如果IPMI都破了 建議整套系統拿去資源回收廠你根本不知道駭客還在內網埋了什麼東西重Code一個影像配信系統比較實在
作者: as1234884 (Nyarlathotep)   2024-06-14 17:39:00
這個網管與資安及供應商應該都要出來跪了,損失金額可是大到靠北
作者: GaoLinHua   2024-06-14 17:39:00
是駭客太強 還是角川太爛(′・ω・`)
作者: KotoriCute (Lovelive!)   2024-06-14 17:39:00
連遠程關機都沒辦法處理,等於最高級的系統權限已經在對方手上了
作者: loveSETSUNA (味噌豆腐)   2024-06-14 17:39:00
ESXi遠隔開機就是vcenter被入侵之類的開起來的吧,不是什麼不能想像的事,沒拔線就是可以被喚醒
作者: aa1477888 (Mika)   2024-06-14 17:39:00
公有雲的內容 能帶出來多少算多少剩下全都丟了 這種程度的災難 救了也是浪費
作者: loveSETSUNA (味噌豆腐)   2024-06-14 17:40:00
開關機不用權限帳號,加密也不用,那個就是SSH漏洞攻擊
作者: sniper2824 (月夜)   2024-06-14 17:40:00
笑死 還可以遠端開機
作者: KotoriCute (Lovelive!)   2024-06-14 17:41:00
這樣私有雲必須要整套重新打造一次才能保證沒有被埋後門
作者: sniper2824 (月夜)   2024-06-14 17:41:00
你這直接root拱手讓人了吧
作者: as1234884 (Nyarlathotep)   2024-06-14 17:41:00
我覺得是角川爛到靠北,一個"正常"的系統架構不太可能會因為入侵而整套門戶大開,十之八九是某個帳號的權限過大又被鎖定才有辦法接觸到包括ipmi這種底層且又內外隔離的東西
作者: rainf (天天都orz)   2024-06-14 17:41:00
可以遠端開機 駭客代表什麼都知道了
作者: umano (ぎゃああああああああ)   2024-06-14 17:42:00
absolute cinema
作者: as1234884 (Nyarlathotep)   2024-06-14 17:43:00
他說的是伺服器遠隔開機喔,應該不是vcenter這層,而是更下面的硬體層了話說連底層都被攻破了確定個資沒問題嗎......我很懷疑耶
作者: b325019 (望月)   2024-06-14 17:45:00
伺服器遠程開機是說ipmi也被幹掉了吧
作者: e446582284 (ef225633)   2024-06-14 17:46:00
是能遠端開機,不只是在開機時操控,那跟裸體沒兩樣了
作者: as1234884 (Nyarlathotep)   2024-06-14 17:47:00
感覺可以用這次的事件寫個簡單報告,以後拿去嚇客戶惹XD
作者: hdjj (hdjj)   2024-06-14 17:47:00
被入侵到這種程度,老實講連有沒有被偷都沒辦法判定,只能用"沒發現漏洩"這種模擬兩可的話糊弄
作者: avans (阿緯)   2024-06-14 17:48:00
推救援進展說明
作者: as1234884 (Nyarlathotep)   2024-06-14 17:49:00
就算被偷了,依照這種入侵程度就算log被竄改也不意外,真的估計連有沒有洩漏都不知道
作者: tsubasawolfy (悠久の翼)   2024-06-14 17:52:00
物理拔線XD 這是高階帳密都死了吧
作者: mkcg5825 (比叡我老婆)   2024-06-14 17:56:00
遠端開機w
作者: tsubasawolfy (悠久の翼)   2024-06-14 17:57:00
直接放棄做niconico 2.0比較實際
作者: vhik4596 (白頭翁)   2024-06-14 17:58:00
被駭到能遠距離開VM,這資料要沒外洩的唯一可能只剩資料庫有做好隔離了吧,真的滿慘的
作者: gox1117 (月影秋楓)   2024-06-14 17:59:00
島一島
作者: followwind (隨風)   2024-06-14 18:00:00
Nico目前對策是構築乾淨的環境,把握狀況救出資料,然後再確認資料完好性從備份復原,然後還要去復原sourcecode和架構情報才能再建服務。整個就是IT爆肝的節奏
作者: Jameshunter (幻劍)   2024-06-14 18:02:00
拔網路線 不錯 比LOL的LCK網路工程師強惹
作者: opman543   2024-06-14 18:03:00
這是什麼抄家滅門級的攻擊,角川是得罪了什麼
作者: gox1117 (月影秋楓)   2024-06-14 18:05:00
這說沒外洩誰會信 大概也就騙不懂的
作者: b325019 (望月)   2024-06-14 18:06:00
遠端開vm還算好了,ipmi被幹掉你想刷bios都沒問題
作者: as1234884 (Nyarlathotep)   2024-06-14 18:07:00
source code跟架構還是大破大立比較簡單了吧,根本不知道這套系統還有沒有其他漏洞的炸彈在
作者: fgh81113 (阿景)   2024-06-14 18:09:00
攻擊者可以自己開機?
作者: VL1003 (路人V)   2024-06-14 18:09:00
這駭客不知道潛伏多久了,一次想給角川死
作者: KotoriCute (Lovelive!)   2024-06-14 18:09:00
最糟糕預想是角川那邊能接觸到與私有雲的電腦可能全部都被埋後門了
作者: as1234884 (Nyarlathotep)   2024-06-14 18:10:00
真的不只是炸彈了,簡直是核彈,一次讓角川業務近乎全毀
作者: Jameshunter (幻劍)   2024-06-14 18:10:00
ipmi都被拿了 整套丟了吧 這如果潛伏夠久誰知被改多
作者: KotoriCute (Lovelive!)   2024-06-14 18:10:00
只要有拿到權限就可以不只私有雲,可能連角川那邊不少電腦都必須要整批淘汰掉
作者: followwind (隨風)   2024-06-14 18:11:00
對。影片又說N站有發現這是有計畫性的花時間準備來進行的攻擊的痕跡
作者: Jameshunter (幻劍)   2024-06-14 18:12:00
角川機房如果很大 感覺可以買日本硬體公司股票惹
作者: as1234884 (Nyarlathotep)   2024-06-14 18:13:00
角川這種應該都是IDC吧?只有部分不重要系統跟網路設備才會放到公司電信機房
作者: VL1003 (路人V)   2024-06-14 18:15:00
打成這樣一定是有計劃的啊,廢話
作者: as1234884 (Nyarlathotep)   2024-06-14 18:16:00
已經可以想像軟硬工在爆肝24H搶修的模樣了,不過只能說活該,一開始防堵好一點後面就沒那些破事
作者: followwind (隨風)   2024-06-14 18:17:00
就跟你說的有花時間來潛伏吧。角川這次真的是問題很大
作者: as1234884 (Nyarlathotep)   2024-06-14 18:19:00
話說角川是不是有金融相關服務啊?牽扯到金融廳感覺很大條,就像台灣金融業出事都要上報金管會然後被釘在牆上那樣
作者: VL1003 (路人V)   2024-06-14 18:20:00
之後我看賣 EDR 、XDR 的廠商都可以拿這案例來宣傳產品了金融業停機超麻煩喔… 光是一堆違約交割,賠到死。
作者: KotoriCute (Lovelive!)   2024-06-14 18:21:00
對資料我沒這麼樂觀,不然不會叫用戶不要刪除手機的App
作者: snocia (雪夏)   2024-06-14 18:22:00
之前不是有人貼角川集團子公司的資料都集中放,然後整間就幾乎都沒了,不過bw居然沒被影響
作者: as1234884 (Nyarlathotep)   2024-06-14 18:23:00
不用說那些業者,我都打算把這案例放進平常的通用簡報去嚇嚇user惹XD資安沒做好會發生的事~這樣
作者: ughh (This is Trap.)   2024-06-14 18:23:00
角川沒在金融業吧,只有影響出版影音網站網路商店會計系統
作者: umano (ぎゃああああああああ)   2024-06-14 18:23:00
McAfee
作者: opman543   2024-06-14 18:24:00
這超過企業勒索的破壞,擺明不給活路是...
作者: as1234884 (Nyarlathotep)   2024-06-14 18:25:00
這看起來就不像勒索了啊,感覺是惹到什麼團體所以一次爆個大的,讓你損失慘重,順便被政府盯上
作者: xelnaga (Xel'Naga)   2024-06-14 18:27:00
爛到骨子裡 整間公司回收吧
作者: followwind (隨風)   2024-06-14 18:32:00
以nico為中心的服務群進行攻擊,這也是有趣
作者: Livin (SeaBiscuit)   2024-06-14 18:43:00
太噁心了吧,這種程度已經是惡意的商業犯罪吧?而且搞不好內部有協力者,不然怎麼可能那麼簡單就入侵
作者: jay920314 (Jay_9696)   2024-06-14 18:47:00
物理拔線 太狠了
作者: VL1003 (路人V)   2024-06-14 18:55:00
不一定有協力者,但就是要非常長期的潛伏,一步一步滲透當然,如果你指的是有人手賤亂點信件或亂插 USB,那另論。
作者: oldriver (oldriver)   2024-06-14 18:56:00
接下來是不是衝進去插網路線
作者: riderfish (魚鬆)   2024-06-14 19:04:00
幫工程師QQ....一整個月整個team都爆肝然後未來更慘
作者: yellowhow (┴─┴~\( ̄□ ̄#)\)   2024-06-14 19:11:00
總覺得應該是前員工或者現任在搞事吧...不然可能爛到這種程度嗎...
作者: blackone979 (歐派は俺の嫁)   2024-06-14 19:14:00
這無疑問是角川自己的IT奇蹟 能夠遠端開機你的伺服器簡直前所未聞
作者: teeeeee (日夜不分)   2024-06-14 19:18:00
攻擊到物理拔線才能解決好慘
作者: pfour (pfour)   2024-06-14 19:22:00
我想到Eva病毒使徒那集
作者: banana190 (易易)   2024-06-14 19:22:00
可以被遠程開機喔,直接整套系統電死了吧
作者: Hellery (神ナツキ)   2024-06-14 19:24:00
上頭老板本來就討厭混吃的維護,最愛賺錢的業務嘴,這是很正常的商業機制吧。說台灣IT也只有GG能說嘴啊~
作者: darkapplepie (Darkapplepie)   2024-06-14 19:53:00
所以出口的防火牆? 怎麼都沒提到
作者: as1234884 (Nyarlathotep)   2024-06-14 19:55:00
那個,不只有GG能說嘴,只是GG的資安規則嚴到把員工都當賊來看而已,至少我服務過的製造業跟金融業還沒有一家會犯這種將近滅頂的錯誤

Links booklink

Contact Us: admin [ a t ] ucptt.com