elasticsearch · ransomware · extortion · data-exposure · on-chain-analysis · bitcoin · cloud-misconfiguration · census
暴露的 Elasticsearch:勒索擦除经济内幕
Kinryū Labs 对 17,043 台面向互联网的 Elasticsearch 主机进行了普查,发现一台被擦除、只留着勒索信的空壳是暴露集群最常见的单一状态:共 5,073 台。追踪勒索信中登载的每一个钱包,得到五个行为体、十一笔付款、总收入约 $5,553,并表明归还被删数据的承诺得不到证据支撑。
作者 Davis Zheng·
TLP:CLEAR。已批准公开发布。本文发现来自一次覆盖全网、面向暴露 Elasticsearch 的普查(从单一云端观测点执行),以及对勒索信中登载的每一个 Bitcoin 与 Ethereum 地址的链上分析。攻击者钱包、联系地址、信件文本与链接均为指标,在此一并发布;链接与联系域名已做无害化(defang)处理。受影响的组织通过单独的披露流程处理,此处不予具名。
摘要
- 7,648无任何认证即开放的主机
- 5,073遭勒索擦除的空壳
- $5,553所有行为体、所有时间的付款总额
- 1.2%事后启用认证的受害者
把一台无认证的扫描器指向互联网上的 Elasticsearch,回应你的大多是残骸:集群被清空,原本存放数据的地方只留下一封勒索信。我们从单一云端观测点普查了 17,043 台 Elasticsearch 主机,其中 11,850 台有回应。这些之中,7,648 台完全没有任何认证即处于开放状态,而这些开放主机里有 5,073 台已被清空、数据被一封信件取而代之。一台留着信件的被擦除空壳,是暴露的 Elasticsearch 集群最常见的单一状态。
从 2,500 台主机完整读取这些信件,可将其归入由五个行为体运营的七种模板。我们随后追踪了信件中登载的每一个钱包。横跨全部五个行为体、十三个 Bitcoin 地址与一个 Ethereum 地址、历时一年有余,这些行动共收到十一笔付款,合计 0.06 BTC,按各笔到账时的行情价值约 $5,553。可归因受害者中的总体付款率为 0.28%。
占主导地位的行为体的说辞是:你的数据已从你的服务器删除,但被安全地保存在它的集群上,付款后即可归还。证据并不支持这一说法。信件信誓旦旦声称对你的数据库唯一的那个恢复码,结果是一个固定的字符串,在 56 个国家的 1,199 名受害者之间完全相同。至于受害者一方,大多没有修复底层的暴露问题。在普查七周后重新探测,2,500 台主机样本中有 52% 仍处于开放、仍被擦除、信件仍在原处的状态,只有 1.2% 开启了认证。
- 勒索擦除是暴露集群的众数状态。7,648 台开放、无认证主机中有 5,073 台(66%)已被擦除并勒索。一台暴露的 Elasticsearch 更可能是一具被洗劫的空壳,而非一个在用的数据库。高置信度,直接测得。
- “数据仍被保留”的说法没有依据。占主导地位的行为体在 1,199 名受害者之间下发同一个固定恢复码,并通过删除索引(而非导出)来销毁数据。证据中没有任何迹象表明留存了副本。高置信度。
- 这是机会主义式的自动化,而非针对性入侵。九成以上的受害者运行着当前版本的 Elasticsearch;入口是一个开放端口,打补丁也堵不上它。高置信度。
- 其经济收益微不足道。一年多里十一笔付款共 $5,553,13 个钱包中有 8 个从未收到过一聪。这看起来是一段廉价脚本的规模化运行,而非一门有组织的勒索软件生意。高置信度。
- 小规模、按受害者定制的行动胜过大面积撒网。一个用一人一钱包勒索三台主机的行为体,其收入超过了用一个共享钱包命中 3,730 台的行为体。中等置信度;样本仅三名受害者,因此方向比幅度更清晰。
普查:有多少,处于何种状态
一次 masscan 扫描浮现出约 39,900 个 Elasticsearch 与 Kibana 候选端点。从观测点出发,将 Elasticsearch 一侧解析为每台主机一个明确判定后,剩下 17,043 台主机具有规范结果。其中 11,850 台响应了 HTTP,5,193 台没有。
对全部 17,043 台的判定:
| 判定 | 数量 | 含义 |
|---|---|---|
| 开放,无认证 | 7,648 | 无凭据即 GET / 返回 200;可直接读取 |
| 受保护 | 4,026 | 401/403,且常见默认凭据无效 |
| 无响应 | 5,193 | 从观测点看没有 HTTP |
| 需认证 | 71 | 401/403,尚未做凭据测试 |
| 默认凭据 | 39 | 某个默认凭据可通过认证 |
| 其他 | 66 | 可达但非 Elasticsearch 或状态异常 |
近三分之二的可达主机在完全无认证的情况下作出响应。不过,“开放”一词需要谨慎对待,别急着把它换算成受害者数量。
在 7,648 台开放主机中,5,073 台已是遭勒索擦除的空壳,另有一部分是诱饵:一批自动命名、提供完全相同的预置 schema 的节点,外加一些伪造索引清单、让自己看起来比实际更充实的主机。把这两类都剔除后,仍持有真实、未遭勒索数据的、真正开放的集群残余约为 2,500 台。该残余中的高价值案例通过单独的披露流程处理,此处不予具名。
从地理上看,开放、无认证的群体以中国占据遥遥领先的相对多数:CN 2,518,其次 US 874、DE 731、FR 518、IN 435、MX 277、RU 256、SG 181、JP 131、KR 125、NL 124、GB 120。
那 39 台默认凭据可用的主机是一个更小、更尖锐的问题。以只读方式测试了六对常见默认凭据(elastic:elastic、changeme、password、bitnami;admin:admin;kibana:kibana),并逐台确认了每一对所授予的权限。它们分为两类:kibana_system 账户,可看到元数据但对 _search 返回 403;以及具备读、写、删权限的完整 elastic 超级用户。一个较弱的住宅观测点完全漏掉了其中 26 个超级用户默认凭据案例,这预示了文末讨论的观测点偏差问题。最糟糕的单一案例,是一套使用默认凭据、附带 Fleet 的 Elastic Defend EDR 与 SIEM 系统,对一款安全产品的超级用户访问,可换来篡改告警的能力,以及一条从管理端到代理端、在它所管理的每一台主机上执行代码的通路。
勒索信
受害者并非人们从惯常那套“互联网上一台没打补丁的机器”的叙事中所设想的那样。按主版本划分,被擦除的主机运行 v8(2,535)、v7(1,960)、v9(299)、v6(117)、v5(61)与 v2(42)。当前版本占据主导:v7、v8 与 v9 合计 4,794 台,九成以上。这些是有人维护、保持最新的集群,只不过前门没有设密码。暴露之处在于那个开放端口,打补丁也堵不上它。
托管集中在中国的几大云上(Alibaba 730、Tencent 500、Volcano Engine 330、Huawei 84,合计约 1,644),其次是欧洲的廉价服务商(OVH 324、Contabo 250、Hetzner 236),另有一批集中在墨西哥 Baja Datacenter 单一服务商的集群(231)。受害者的地理分布与暴露的地理分布一致:CN 1,972、US 527、FR 423、DE 360、MX 235、RU 212,以及一条长尾。
信件里说了什么
完整读取 2,500 台主机,恢复出 1,309 封完整信件;在把钱包、联系方式、金额与恢复码剥离出去之后,它们归一化为七种不同的模板。其中一种几乎囊括了全部。下文中的链接与联系域名已做无害化处理。
行为体 A,占主导的模板,1,309 封信件中的 1,199 封(92%),横跨 56 个国家:
Your database has been deleted from your server, but all the information remains stored on our cluster. The instructions for recovery are as follows: You must send 0.0041 BTC to the following wallet:
bc1q38rjul6gdamfflf6p4ukz0ymtvfgfv2j9saf6r. Then, you must send an email towendy.etabw@gmx[.]comwith the following code: 0SH7HH1Q72JL (it is important that you write it correctly, as it corresponds to your database). You must also attach the txid (the Bitcoin transaction ID) to the message. After following these steps, we will send you a zip file with all your information. You have 48 hours to complete the steps. For More Info - hxxps://tli[.]sh/73x1k
在这一种模板内部,金额有所变化(0.0016、0.0035、0.0041、0.0061 BTC),钱包、联系地址(wendy.etabw@gmx[.]com、scandal@onionmail[.]org、bitwezen@cock[.]li)与恢复码(0SH7HH1Q72JL 或 BITWEZEN2026)亦然。截止时限始终是 48 小时。
有一种模板差异足够大,值得完整引用。在七种之中,唯有它威胁公开数据、而非删除数据,在 Bitcoin 之外提供 Ethereum 选项,并索要一笔明显更大的金额,约为行为体 A 索价的十二倍:
行为体 E,泄露威胁,双链,3 封信件:
Your database was compromised. Pay 0.1 ETH to
0x3C11Cf2974c3Fb4d7ebBfea711a4A0b26989979Dor 0.05 BTC tobc1qu8t03mv2qwjv56gry2ft0qes0xwqhddjhsvkfl. THIS IS A UNIQUE ADDRESS GIVEN TO YOU AND YOUR PAYMENT WILL BE AUTOMATICALLY DETECTED. UPON WHICH WE WILL RESTORE YOUR DATA. IN 48 HOURS IF NO PAYMENT IS MADE WE WILL LEAK YOUR DATA PUBLICLY.
其余模板,包括行为体 A 信件的一个损坏的邮件合并变体,逐字复现于下方,供防御方据以匹配。
其余信件模板,逐字(已无害化)
行为体 B “sharebot”,101 封信件,15 个国家:
Your database has been backed up to our secure servers. To recover your data, send exactly 0.0061 BTC to:
bc1quwlw8djc7hfamf3qpspma34uh9dr6w4kudfu8pThen emaildb-recovery@sharebot[.]netwith your server IP and transaction ID. We will reply with a download link within 24 hours. If no payment is received in 48 hours, your data will be permanently deleted.
行为体 B “sharebot”,带码变体,2 封信件:
Your data has been backed up. To recover it, send 0.0061 BTC to:
bc1qquzg5dg5yfqxlc0fy6pemcwa2xg5mw3l7l2gc4. Then emailes-recovery@sharebot[.]netwith code: 841BEACF110F and attach the transaction ID (txid). You will receive a download link within 24 hours. Do not modify this index.
行为体 D,1 封信件:
Your DB has been back up. The only way of recovery is you must send 0.002 BTC to
127ZBzXyLJFc7ShMmzkYFDhSiXXSnR8Jfr. Once paid please emaildatabaserestore32@onionmail[.]orgwith code: omoRmq and we will recover your database. please read hxxps://cutmyurl[.]com/3caF8EkT for more information
行为体 A,损坏的邮件合并变体,3 封信件:
Your database has been deleted from your server, but all the information remains stored on our cluster. […] You must send 0.0041 BTC to the following wallet:
bc1qu8t03mv2qwjv56gry2ft0qes0xwqhddjhsvkfl. Then, you must send an email to This is a unique address given to you and your payment will be automatically detected, upon which we will restore your data. with the following code: 0SH7HH1Q72JL […]
联系方式那一栏被填入了一句话,而非一个电子邮件地址。那句话逐字取自行为体 E 的模板,而所用钱包正是行为体 E 使用的那一个。
恢复码并非一人一码
行为体 A 的信件仰赖一个承诺:你的数据是安全的,而这个码证明我们能专门把你的那份交还给你。在 56 个国家的 1,199 名抽样受害者之间,这个码恰好只有两个取值,0SH7HH1Q72JL 与 BITWEZEN2026。它是在构建时就固化进模板的一个常量,而非绑定到某个受害者的标识符。
后果并不隐晦。一个连受害者彼此都区分不了的操作者,无法应请求交还某一个受害者的数据。再结合擦除是一次批量索引删除、而非导出这一事实,“所有信息仍存储在我们的集群上”这句话,在此处可观测到的任何事物中都得不到支撑。行为体 B 的带码变体确实携带看似各不相同、一人一码的恢复码,但该变体只触及 1,309 台中的 2 台,而行为体 B 从未收到过付款。
一套共享工具包把两个“行为体”联系起来
上面那个损坏的变体是一份不大的取证馈赠。行为体 A 那封哑火的信件与行为体 E 的泄露威胁信共用一个钱包(bc1qu8t03mv2qwjv56gry2ft0qes0xwqhddjhsvkfl),并逐字共用同一句话,只是它落在了行为体 A 信件里错误的字段中。最省事的解读是:存在一套共享的信件生成工具包,其中钱包、联系方式、金额与时限均为可配置的槽位,而某一次运行把行为体 E 的说辞写进了行为体 A 的联系方式槽。以估计性语言表述,这是很可能的:一个操作者运行两套脚本,或两个操作者共用一套工具包,都说得通,仅凭信件文本无法将二者分开。证据所排除的,是把这两者当作完全彼此独立来看待。
各行为体
| 行为体 | 联系方式 | 主题 | 索价 | 受害者 | 地址数 |
|---|---|---|---|---|---|
| A(占主导) | wendy.etabw@gmx[.]com、scandal@onionmail[.]org、bitwezen@cock[.]li | 已从你的服务器删除、存于我们的集群;固定恢复码;tli[.]sh 链接 | 0.0016 至 0.0061 BTC | ~3,730 | 4 |
| B “sharebot” | db-recovery@、es-recovery@sharebot[.]net | 已备份到我们的安全服务器;24h 给链接/48h 删除 | 0.0061 BTC | ~262 | 5 |
| C “rambler” | rambler+<id>@onionmail[.]org(每名受害者唯一) | 一人一钱包、一人一邮箱 | ~0.0041 BTC | 3 | 3 |
| D | databaserestore32@onionmail[.]org | 旧式 P2PKH 钱包;cutmyurl 链接 | 0.002 BTC | 1 | 1 |
| E | 无(仅付款) | 泄露威胁;BTC 或 ETH | 0.05 BTC / 0.1 ETH | 3 | 1 BTC + 1 ETH |
行为体 A 把一个共享钱包撒向数千名受害者。行为体 C 反其道而行,为它那三名受害者各铸造一个新钱包和一个 rambler+<id> 邮箱。这种手法上的差异,最终决定了谁真正拿到了钱。
追踪资金
每一个登载的地址都以只读方式在一个公共区块浏览器上进行了查询。美元数字是各笔付款所在区块时间点的价值,而非今日的现货价。
| 指标 | 数值 |
|---|---|
| 登载的 BTC 地址 | 13 |
| 曾收到过任何款项的地址 | 5 |
| 总计收到 | 0.05995249 BTC |
| 付款时点的总价值 | $5,553.21 |
| 付款笔数(所有行为体、所有时间) | 11 |
| 可归因的受害者主机 | 3,996 |
| 总体转化率 | 0.28% |
| 零收入的地址 | 13 个中的 8 个 |
| 首笔/末笔付款 | 2025-05-27 / 2026-06-04 |
按行为体拆分,其排序本身就是发现:
| 行为体 | 地址数 | 受害者 | 付款笔数 | 收到 BTC | 到账时美元 |
|---|---|---|---|---|---|
| A | 4 | 3,730 | 5 | 0.02442141 | $1,686.65 |
| C (rambler) | 3 | 3 | 6 | 0.03553108 | $3,866.56 |
| B (sharebot) | 5 | 262 | 0 | 0.00000000 | $0.00 |
| D | 1 | 1 | 0 | 0.00000000 | $0.00 |
| E | 1 BTC + 1 ETH | 3 | 0(BTC 一侧) | 0.00000000 | $0.00 |
行为体 C 勒索了三台主机,拿到的钱比行为体 A 从 3,730 台身上拿到的还多。它的三名受害者付了六笔款,其中几笔大约是索价的两倍,这正是那些威胁“过期即涨价”的信件所会带来的结果。行为体 B 是这批数据中最干净的负面案例:横跨 15 个国家的 262 名受害者,一封看起来很专业的信件,一个基于域名的联系地址,却一聪也没收到过。
这里每一场行动的全部收入,就是十一笔交易。一屏就能放下:
| # | 时间(UTC) | 行为体 | 地址 | BTC | 到账时美元 | 是否符合索价 |
|---|---|---|---|---|---|---|
| 1 | 2025-05-27 16:49 | C | bc1qk2cc4… | 0.00413108 | $455.32 | ~0.0041 |
| 2 | 2025-10-29 12:52 | C | bc1qqmyg9d… | 0.00750000 | $848.68 | 否(~2倍) |
| 3 | 2025-10-30 18:41 | C | bc1qqmyg9d… | 0.00760000 | $816.67 | 否(~2倍) |
| 4 | 2025-11-01 20:27 | C | bc1qqmyg9d… | 0.00390000 | $429.99 | ~0.0041 |
| 5 | 2025-11-10 13:42 | C | bc1q5xj2m… | 0.00820000 | $868.57 | 否(~2倍) |
| 6 | 2025-11-10 14:45 | C | bc1q5xj2m… | 0.00420000 | $447.33 | ~0.0041 |
| 7 | 2026-02-02 05:52 | A | bc1q38rjul… | 0.00410000 | $310.83 | 是 |
| 8 | 2026-02-07 00:08 | A | bc1q38rjul… | 0.00372427 | $262.65 | 否 |
| 9 | 2026-02-14 09:07 | A | bc1q38rjul… | 0.00608500 | $424.20 | 否(~0.0061) |
| 10 | 2026-04-07 07:25 | A | bc1q38rjul… | 0.00410000 | $281.14 | 是 |
| 11 | 2026-06-04 19:18 | A | bc1qvrryy2… | 0.00639778 | $407.83 | 否(~0.0061) |
十一笔中只有两笔精确符合某个索要的数额。那些差之毫厘的(0.00372427、0.006085、0.00639778)是含手续费的“发送全部”或发送当刻的美元兑 BTC 换算所呈现的样子,而非有人照抄一个精确金额。行为体 C 的时间窗(2025 年 5 月至 11 月)与行为体 A 的(2026 年 2 月至 6 月)并不重叠。
资金如何流出
每一笔付款都被迅速划走。从付款到划走的时间中位数约为两个半小时;最快的一次是十一分钟。每一次划转都是单输入交易,进一笔、出一笔,没有归集,这也是为什么对全部十三个地址做共同输入所有权分析会得到零个聚类。这究竟反映了刻意的操作安全,还是仅仅因为从来没有哪个钱包同时持有两笔可供归集的付款,靠十一个数据点无法判定。
两个收到过钱的行为体此后的表现截然相反,而这一差异对任何想要跟进的人都很重要。行为体 A 的所得在一跳之内流入高流量的托管基础设施,即那些生命周期内有数万乃至数十万笔交易的钱包,正是那种大概率保有“了解你的客户”(KYC)记录的服务。行为体 C 则只把钱发往全新的、一次性的、从未被复用过的地址。因此,行为体 A 留下了一条短短的、可用传票追到的线索,通向一个承载 KYC 的收窄节点,而行为体 C 没有。二者之间没有共享任何提现地址,也没有任何下游地址被两者同时触及,所以链上分析并不把它们并作一处;行为体 A 的工具包与行为体 E 之间的联系,靠的是信件文本和一个共同登载的钱包,而非资金流。(那些具体的下游服务地址是调查用的转轴点,而非封锁清单指标,且高流量的那些属于共享服务,因此此处不予复现,以免用一个操作者的活动去连累某家托管方。)
Ethereum 一侧
行为体 E 那个以 0.1 ETH 登载的 Ethereum 地址,其历史与索价完全对不上。它整段实质性的存在,是 2026-07-27(普查后五周)一次持续 108 分钟的爆发:约 3.97 ETH 进账,随后以齐整的 0.5 与 1.0 ETH 块分两轮流向七个对手方。其中没有任何一笔是 0.1 ETH 的受害者付款,也没有任何一封 Elasticsearch 信件索要接近那笔流动的 ~4 ETH 的数额。我们评估它很可能是一个过路或分层跳转,属于攻击者关联的基础设施,而非勒索收入的证据。流入它的那十四笔尘埃转账是第三方的地址投毒垃圾信息,对操作者本身说明不了什么。
七周之后
普查最有用的地方,在于做上两次。2026-08-07,我们以普查基线为参照,重新探测了从 5,073 台遭勒索主机中确定性随机抽取的 2,500 台样本:
| 结果 | 主机数 | 占比 | 含义 |
|---|---|---|---|
| 信件仍在 | 1,309 | 52.4% | 仍开放、仍被擦除、信件仍在 |
| 不可达 | 829 | 33.2% | 无 HTTP:已下线、被防火墙拦截,或换了地址 |
| 信件消失 | 332 | 13.3% | 主机有响应,但信件已不在 |
| 已启用认证 | 30 | 1.2% | 现已强制认证 |
只有 1.2% 的受害者关上了那扇让事件得以发生的门。超过一半的人在七周里什么都没改。即便把每一台“不可达”主机都从宽算作“以下线完成修复”,上限也只到约三分之一,况且“不可达”还涵盖了那些仅仅换了地址、或被一次瞬时网络抖动遮住的主机。
有一个群组彻底打破了这一格局。在抽样的 114 台墨西哥主机中,113 台仍然存活、勒索索引已消失,且没有一台仍带着信件;而在基线中,墨西哥的受害者几乎完全集中在单一服务商(Baja Datacenter,231 台)。没有其他任何国家呈现这般模样。最省事的解释是托管方或操作者一侧对某一服务商的资产做了批量清理,但当前数据无法排除是第二个行为体擦除了这些信件,而无论哪一种,这些主机仍然可达且未设认证。已标记待跟进。
失陷指标
钱包与恢复码由攻击者书写,按真实值原样保留,以便防御方匹配与追踪。联系域名与链接已做无害化处理。
Bitcoin(行为体 A):
bc1q38rjul6gdamfflf6p4ukz0ymtvfgfv2j9saf6r (3,705 victims)
bc1qvrryy2vsq4jekejs8z2elkt3sxmhlyad06ymvr (25 victims)
bc1qzkk2cld734njkds9263udc2wqgncp9e3th66ps
bc1qu8t03mv2qwjv56gry2ft0qes0xwqhddjhsvkfl (shared with Actor E)
Bitcoin(行为体 B,“sharebot”):
bc1quwlw8djc7hfamf3qpspma34uh9dr6w4kudfu8p bc1qvrte050fngjlrmcuptz33259kw3wktkd3uv5hv
bc1qquzg5dg5yfqxlc0fy6pemcwa2xg5mw3l7l2gc4 bc1qt5cq2mnghwyyfl0pkd3086z9cad0m3hspwgl9t
bc1qqy3uegcgqjjncagjnkqgpplyl3k4a00khek5rs
Bitcoin(行为体 C,“rambler”):
bc1qk2cc4ssl9j3d0xu5ljv0prsfzjdulvgvm4u6e7 bc1q5xj2mvtaupy56fff4dsaxwjxm8ftjzxfhw3ylh
bc1qqmyg9d9uj2fm93fjjjfuw2xrq2fwpr53uhf52d
Bitcoin(行为体 D): 127ZBzXyLJFc7ShMmzkYFDhSiXXSnR8Jfr
Ethereum(行为体 E): 0x3C11Cf2974c3Fb4d7ebBfea711a4A0b26989979D
联系地址(已无害化):
wendy.etabw@gmx[.]com scandal@onionmail[.]org bitwezen@cock[.]li
db-recovery@sharebot[.]net es-recovery@sharebot[.]net
rambler+<id>@onionmail[.]org databaserestore32@onionmail[.]org
恢复码: 0SH7HH1Q72JL(行为体 A,固定,非一人一码)、BITWEZEN2026、841BEACF110F、BCA95C11355F(行为体 B)、omoRmq(行为体 D)。
链接(已无害化): hxxps://tli[.]sh/73x1k(重定向到一封 paste[.]sh 信件,其解密密钥就在 URL 片段中,因此内容是在浏览器里解密的,主机端从不经手,这也使得基于内容的下架请求变得毫无意义)、hxxps://cutmyurl[.]com/3caF8EkT(一个商业短链服务;其滥用举报渠道是处置行为体 D 那条链接的途径)。
行为特征: 一个被削减到只剩单一索引 read_me 的 Elasticsearch 集群(常驻文档数中位数为一,即信件本身);一次 GET /read_me/_search 返回上述任一模板。
应对之策
- 在 Elasticsearch 与 Kibana 前面加上认证,并让 HTTP 端口不暴露在公网上。当前的 Elasticsearch 默认启用安全功能;这里几乎每一台主机都把它关掉了,或者绑定到了公网接口上。仅这一项控制措施,就能封住上文描述的整个攻击面。
- 如果你已中招,不要付款。占主导的操作者分不清你的数据与别人的数据,而且就此处的证据看,它没有留存任何副本。付款只是为下一轮扫荡提供资金,什么也换不回来。用你自己的备份恢复,并关闭暴露面。
- 假定一个被擦除的集群在被擦除之前已被人读取过。它对任何人都是敞开的,不只是最终删除它的那个行为体,所以把它曾持有的一切都当作已经泄露,并轮换其中的任何机密。
- 用攻击者的方式检查你自己的资产。对你的 Elasticsearch 端点发起一次外部、无凭据的
GET /,一个请求就能告诉你它们是否会在没有密码的情况下作出响应。要从你网络的外部运行它,因为内部检查看不到互联网所看到的东西。 - 重置默认凭据。六对常见凭据在这里可登录 39 台主机,其中一台是安全产品。更改
elastic与kibana的密码以及任何厂商默认值,并确认每个账户实际持有何种权限。
MITRE ATT&CK 映射
| 战术 | 技术 |
|---|---|
| Initial Access | T1190 Exploit Public-Facing Application(开放、无认证的 Elasticsearch);T1078.001 Valid Accounts: Default Accounts(那 39 起默认凭据登录) |
| Impact | T1485 Data Destruction(批量索引删除);T1491.001 Internal Defacement(留在原处的 read_me 信件);T1657 Financial Theft(勒索) |
这些信件还声称进行了数据外泄(T1567),并且在行为体 E 的情形中,威胁进行基于泄露的勒索(T1657)。证据不支持任何关于保留了副本的说法;销毁是真实的,外泄则只是断言。
方法论与分析师备注
- 观测点偏差很大,而我们对它做了测量。 一个住宅或本地观测点把 63% 的主机判为“无响应”,而这些主机从一个干净的云端观测点看其实是存活的(11,388 台中的 7,201 台;其中 7,113 台完全敞开)。任何不对“从何处扫描”加以控制的暴露资产普查,都会大幅少计。本次普查为单一观测点、单一云端位置,每条记录都带有观测点与时间戳标签,所有计数均为单一观测点的数字。
- 诱饵会抬高原始的“开放”计数。 一批自动命名、带有完全相同预置 schema 的节点,以及一些伪造索引清单的主机,必须先行剔除,才能把一台开放主机当作受害者。上文的数字已经完成了这一剔除。
- 信件样本为 5,073 台主机中的 2,500 台(49%), 采用确定性种子,以便多次运行之间可比。模板占比带有抽样误差,而最罕见的那些模板(一到三封信件)确立的是某种东西的存在,而非它有多常见。
- 链上总额是下限。 它们只覆盖我们实际读到的信件中所登载的地址。未读的信件、未抽样的主机以及任何从未被观测到的地址都不在计数之内。高流量的下游地址属于共享服务;只有从勒索钱包发出的那些具体金额可归因于某个行为体,而这些服务生命周期内的总额则不能。
- 全程只读。 信件是从已被擦除、无认证的集群上读取的,每台主机一次未认证的
GET /read_me/_search。凭据测试为六个默认值,每个一次GET /,经限速,只读。链上查询仅访问公共浏览器。未取回任何受害者内容,行为体 A 链接的那份客户端加密的 paste 也未被解密。 - 估计性语言遵循 ICD 203, 置信度仅反映本数据集中的证据。具体的受影响组织,包括未遭勒索残余中的高价值集群,均通过单独的负责任披露流程处理,此处不予具名。
底层普查数据与钱包分析可应其他研究者与防御方的请求提供。请发邮件至 [email protected],并简短说明你的身份以及索取用途。