2 Remove Virus

ShinyHunters affirme un piratage de Metabase après une violation zero-day

Metabase fait face à une nouvelle accusation d’extorsion tout en répondant toujours à une faille de sécurité critique utilisée par des attaquants contre sa plateforme cloud. ShinyHunters a ajouté la société d’intelligence économique à son site de fuite mardi, plusieurs jours après que Metabase a confirmé qu’un attaquant inconnu avait exploité une vulnérabilité jusque-là non divulguée. Metabase n’a pas attribué cette intrusion à ShinyHunters, donc le lien entre les deux développements reste non confirmé.

 

 

Le post ShinyHunters offre peu d’indices sur ce qui se serait passé soi-disant. Au lieu de publier des détails sur l’intrusion ou de décrire les informations supposées obtenues, le groupe a publié une émoticône et un lien vers un miroir de téléchargement. Aucune quantité de données prétendument volées n’a été spécifiée, et les hackers n’ont pas expliqué quand ni comment ils prétendent être entrés dans les systèmes de Metabase.

La propre divulgation de Metabase fournit beaucoup plus d’informations sur l’incident de sécurité confirmé. Le 6 août, la société a révélé que Metabase Cloud avait été ciblé via un zero-day affectant les versions 1.58 et ultérieures. La vulnérabilité possède le score de sévérité CVSS le plus élevé possible, soit 10,0, et peut être exploitée à distance sans authentification.

La faille permet l’injection SQL sur la base de données applicative Metabase, offrant potentiellement à un attaquant des privilèges de niveau administrateur. Cet accès est particulièrement sensible car les organisations utilisent Metabase pour se connecter à d’autres bases de données pour l’analyse. Metabase a averti qu’un intrus pourrait potentiellement obtenir les identifiants de ces systèmes connectés, accéder aux informations disponibles par leur intermédiaire et transférer des données ailleurs.

Les clients cloud ont déjà reçu la correction de sécurité directement de Metabase, tandis que les organisations exploitant leurs propres installations ont reçu l’instruction de mettre à jour. Metabase a également fourni aux administrateurs une séquence de requêtes pouvant indiquer une tentative d’exploitation, offrant aux clients auto-hébergés un moyen d’enquêter sur la cible de leurs systèmes.

Le nombre d’organisations potentiellement touchées par l’attaque réelle n’a pas été établi. Metabase affirme que sa plateforme d’analyse est utilisée par plus de 100 000 organisations dans plus de 150 pays, mais ce chiffre représente sa base d’utilisateurs globale et ne doit pas être interprété comme le nombre de clients compromis. Les utilisateurs publics de la plateforme incluent Revolut, N26, Gojek, Remote, Coupa et Cal.com.

Au moins certaines organisations utilisant Metabase ont signalé séparément une exposition liée à cette vulnérabilité. Les rapports sur l’incident indiquent que le fabricant d’ordinateurs portables Framework a informé ses clients que les noms, adresses e-mail, numéros de téléphone et adresses physiques étaient consultés via son environnement Metabase, tandis que les informations sur les commandes et paiements n’étaient pas affectées.

ShinyHunters n’a pas encore fourni de preuve technique démontrant qu’il exploitait la même vulnérabilité. Le groupe est connu pour le vol de données et l’extorsion impliquant des plateformes d’entreprise, y compris des campagnes précédentes ciblant des environnements SaaS d’entreprise, mais son historique ne peut pas établir la responsabilité de cet incident. Microsoft a documenté séparément des activités associées aux ShinyHunters impliquant des accès non autorisés et du vol de données provenant d’applications SaaS.

Selon les dernières informations disponibles, Metabase a confirmé l’exploitation du zero-day mais n’a pas nommé l’attaquant responsable. ShinyHunters a revendiqué Metabase sur son site de fuite, mais n’a pas divulgué suffisamment de preuves pour vérifier de manière indépendante quelles données il possède ou si son affirmation découle de l’intrusion zero-day confirmée.