2 Remove Virus

ShinyHunters afirma hackeo a Metabase tras una brecha de día cero

Metabase se enfrenta a una nueva acusación de extorsión mientras sigue respondiendo a una vulnerabilidad de seguridad crítica que los atacantes utilizaron contra su plataforma en la nube. ShinyHunters añadió la empresa de inteligencia empresarial a su sitio de filtraciones el martes, varios días después de que Metabase confirmara que un atacante desconocido había explotado una vulnerabilidad previamente no revelada. Metabase no ha atribuido esa intrusión a ShinyHunters, por lo que la conexión entre ambos desarrollos sigue sin confirmarse.

 

 

La publicación de ShinyHunters ofrece pocas pistas sobre lo que supuestamente ocurrió. En lugar de publicar detalles sobre la intrusión o describir la información supuestamente obtenida, el grupo publicó un emoticón y un enlace a un espejo de descarga. No se especificó ninguna cantidad de datos supuestamente robados, y los hackers no explicaron cuándo ni cómo afirman haber entrado en los sistemas de Metabase.

La propia divulgación de Metabase proporciona mucha más información sobre el incidente de seguridad confirmado. El 6 de agosto, la compañía reveló que Metabase Cloud había sido objetivo a través de un sistema zero-day que afectaba a las versiones 1.58 y posteriores. La vulnerabilidad tiene la puntuación de severidad CVSS más alta posible, de 10,0, y puede ser explotada remotamente sin autenticación.

La vulnerabilidad permite la inyección SQL en la base de datos de la aplicación Metabase, lo que potencialmente otorga privilegios a nivel administrador a un atacante. Ese acceso es especialmente sensible porque las organizaciones utilizan Metabase para conectarse a otras bases de datos para análisis. Metabase advirtió que un intruso podría obtener credenciales para esos sistemas conectados, acceder a la información disponible a través de ellos y transferir datos a otros lugares.

Los clientes de la nube ya han recibido la solución de seguridad directamente de Metabase, mientras que las organizaciones que operan sus propias instalaciones recibieron instrucciones de actualizar. Metabase también proporcionó a los administradores una secuencia de solicitudes que podía indicar un intento de explotación, dando a los clientes autoalojados una forma de investigar si sus sistemas eran objetivo.

No se ha establecido el número de organizaciones potencialmente afectadas por el ataque real. Metabase afirma que su plataforma de análisis es utilizada por más de 100.000 organizaciones en más de 150 países, pero esa cifra representa su base total de usuarios y no debe interpretarse como el número de clientes comprometidos. Entre los usuarios públicos de la plataforma se encuentran Revolut, N26, Gojek, Remote, Coupa y Cal.com.

Al menos algunas organizaciones que utilizan Metabase han reportado por separado exposiciones relacionadas con la vulnerabilidad. Los informes sobre el incidente indican que el fabricante de portátiles Framework informó a los clientes de que nombres, direcciones de correo electrónico, números de teléfono y direcciones físicas fueron accedidos a través de su entorno Metabase, mientras que la información de pedidos y pagos no se vio afectada.

ShinyHunters aún no ha proporcionado pruebas técnicas que demuestren que explotó la misma vulnerabilidad. El grupo es conocido por el robo de datos y la extorsión que involucran plataformas empresariales, incluyendo campañas previas dirigidas a entornos SaaS corporativos, pero su historial no puede establecer la responsabilidad de este incidente. Microsoft ha documentado por separado actividades asociadas a ShinyHunters que implican accesos no autorizados y robo de datos en aplicaciones SaaS.

Según la información más reciente disponible, Metabase ha confirmado la explotación del cero día, pero no ha señalado al atacante responsable. ShinyHunters ha reclamado Metabase en su sitio de filtraciones, pero no ha revelado suficiente evidencia para verificar de forma independiente qué datos posee o si su afirmación proviene de la intrusión confirmada de día cero.