2 Remove Virus

ShinyHunters claimt Metabase-hack na zero-day breach

Metabase wordt geconfronteerd met een nieuwe afpersingsclaim, terwijl het nog steeds reageert op een kritieke beveiligingsfout die aanvallers tegen het cloudplatform gebruikten. ShinyHunters voegde het bedrijf business intelligence dinsdag toe aan zijn leksite, enkele dagen nadat Metabase had bevestigd dat een onbekende aanvaller een eerder niet bekendgemaakte kwetsbaarheid had misbruikt. Metabase heeft die inbraak niet toegeschreven aan ShinyHunters, dus de connectie tussen de twee ontwikkelingen blijft onbevestigd.

 

 

Het ShinyHunters-bericht geeft weinig aanwijzingen over wat er zogenaamd is gebeurd. In plaats van details over de inbraak te publiceren of de zogenaamd verkregen informatie te beschrijven, plaatste de groep een emoticon en een link naar een downloadspiegel. Er werd geen hoeveelheid vermeend gestolen data genoemd, en de hackers legden niet uit wanneer of hoe ze beweren de systemen van Metabase binnen te zijn gekomen.

Metabase’s eigen openbaarmaking geeft aanzienlijk meer informatie over het bevestigde beveiligingsincident. Op 6 augustus maakte het bedrijf bekend dat Metabase Cloud via een zero-day was aangevallen, wat versies 1.58 en nieuwer beïnvloedde. De kwetsbaarheid heeft de hoogst mogelijke CVSS-ernstscore van 10,0 en kan op afstand worden misbruikt zonder authenticatie.

De fout maakt SQL-injectie mogelijk tegen de Metabase-applicatiedatabase, waardoor een aanvaller mogelijk beheerdersrechten krijgt. Die toegang is bijzonder gevoelig omdat organisaties Metabase gebruiken om verbinding te maken met andere databases voor analyses. Metabase waarschuwde dat een indringer mogelijk inloggegevens van die verbonden systemen kon verkrijgen, toegang kon krijgen tot informatie die via hen beschikbaar was, en gegevens elders kon overbrengen.

Cloudklanten hebben de beveiligingsfix al rechtstreeks van Metabase ontvangen, terwijl organisaties die hun eigen installaties beheren de instructie kregen om te upgraden. Metabase bood beheerders ook een verzoeksequentie die kan wijzen op poging tot misbruik, waardoor zelfgehoste klanten een manier kregen om te onderzoeken of hun systemen doelwit waren.

Het aantal organisaties dat mogelijk door de daadwerkelijke aanval is getroffen, is niet vastgesteld. Metabase zegt dat het analyseplatform wordt gebruikt door meer dan 100.000 organisaties in meer dan 150 landen, maar dat cijfer vertegenwoordigt de totale gebruikersbasis en niet geïnterpreteerd moet worden als het aantal gecompromitteerde klanten. Publiekelijk uitgelichte gebruikers van het platform zijn onder andere Revolut, N26, Gojek, Remote, Coupa en Cal.com.

Ten minste sommige organisaties die Metabase gebruiken, hebben afzonderlijk blootstelling gemeld die verband houdt met de kwetsbaarheid. Rapportage over het incident geeft aan dat laptopfabrikant Framework klanten informeerde dat namen, e-mailadressen, telefoonnummers en fysieke adressen via hun Metabase-omgeving waren benaderd, terwijl order- en betalingsinformatie niet werd beïnvloed.

ShinyHunters heeft nog geen technisch bewijs geleverd dat aantoont dat het dezelfde kwetsbaarheid heeft uitgebuit. De groep staat bekend om datadiefstal en afpersing met bedrijfsplatforms, waaronder eerdere campagnes gericht op zakelijke SaaS-omgevingen, maar haar geschiedenis kan de verantwoordelijkheid voor dit incident niet vaststellen. Microsoft heeft afzonderlijk activiteiten gedocumenteerd die verband houden met ShinyHunters met ongeautoriseerde toegang en datadiefstal van SaaS-applicaties.

Volgens de meest recente beschikbare informatie heeft Metabase het misbruik van de zero-day bevestigd, maar heeft de aanvaller niet genoemd als verantwoordelijke. ShinyHunters heeft Metabase op zijn leksite geclaimd, maar heeft niet genoeg bewijs vrijgegeven om onafhankelijk te verifiëren welke gegevens het bezit of of de claim voortkomt uit de bevestigde zero-day inbraak.