Metabase, saldırganların bulut platformuna karşı kullandığı kritik bir güvenlik açığına yanıt verirken yeni bir şantaj iddiasıyla karşı karşıya. ShinyHunters, Metabase’in daha önce açıklanmayan bir güvenlik açığını kullandığını doğrulamasından birkaç gün sonra, Salı günü iş istihbarat şirketini sızdırma sitesine ekledi. Metabase, bu müdahaleyi ShinyHunters’a bağlamadı, bu nedenle iki gelişme arasındaki bağlantı henüz doğrulanmadı.
ShinyHunters yazısı, iddia edilenlere dair çok az ipucu sunuyor. Grup, müdahaleyle ilgili detayları yayınlamak veya elde edilen bilgileri açıklamak yerine, bir emoji ve indirme aynasına bağlantı paylaştı. Hangi iddia edilen çalındığı veri belirtilmedi ve hackerlar Metabase sistemlerine ne zaman ve nasıl girdiklerini açıklamadılar.
Metabase’in kendi açıklaması, doğrulanmış güvenlik olayı hakkında çok daha fazla bilgi sağlıyor. 6 Ağustos’ta şirket, Metabase Cloud’un 1.58 ve daha yeni sürümleri etkileyen bir sıfır gün yoluyla hedef alındığını açıkladı. Bu zafiyet, mümkün olan en yüksek CVSS şiddet puanı olan 10.0’a sahiptir ve kimlik doğrulama olmadan uzaktan kullanılabilir.
Bu kusur, Metabase uygulama veritabanına SQL enjeksiyonu imkanı verir ve saldırgana yönetici düzeyinde ayrıcalıklar kazandırabilir. Bu erişim özellikle hassastır çünkü organizasyonlar Metabase’i analitik için diğer veritabanlarına bağlamak için kullanır. Metabase, bir istilanın bu bağlantılı sistemler için kimlik bilgilerini alabileceğini, bu sistemler üzerinden mevcut bilgilere erişebileceğini ve verileri başka yerlere aktarabileceğini uyardı.
Bulut müşterileri güvenlik düzeltmesini doğrudan Metabase’den aldı, kendi kurulumlarını çalıştıran kuruluşlara ise yükseltme talimatı verildi. Metabase ayrıca yöneticilere istismar girişimini gösterebilecek bir istek dizisi sağladı; böylece kendi kendine barındırılan müşterilere sistemlerinin hedef alınıp uğramadığını araştırma imkanı verildi.
Gerçek saldırıdan etkilenebilecek kuruluşların sayısı henüz belirlenmemiştir. Metabase, analiz platformunun 150’den fazla ülkede 100.000’den fazla kuruluş tarafından kullanıldığını söylüyor, ancak bu rakam genel kullanıcı tabanını temsil ediyor ve tehlikeye giren müşteri sayısı olarak yorumlanmamalı. Platformun kamuya açık kullanıcıları arasında Revolut, N26, Gojek, Remote, Coupa ve Cal.com yer alıyor.
En azından Metabase kullanan bazı kuruluşlar, bu açığa bağlı maruziyete ayrı ayrı rapor vermiştir. Olayla ilgili raporlar, dizüstü bilgisayar üreticisi Framework’un müşterilere isimler, e-posta adresleri, telefon numaraları ve fiziksel adreslerin Metabase ortamı üzerinden erişildiğini, sipariş ve ödeme bilgilerinin ise etkilenmediğini bildirdiğini gösteriyor.
ShinyHunters henüz aynı güvenlik açığını kullandığını gösteren teknik kanıt sunmadı. Grup, kurumsal platformları içeren veri hırsızlığı ve şantajıyla tanınır; önceki kampanyalar da dahil kurumsal SaaS ortamlarını hedef alırken, geçmişi bu olayın sorumluluğunu belirleyemiyor. Microsoft, ShinyHunters ile ilgili SaaS uygulamalarından yetkisiz erişim ve veri hırsızlığı gibi faaliyetleri ayrı ayrı belgeledi.
Mevcut en son bilgilere göre, Metabase sıfır günün sömürüldüğünü doğruladı ancak sorumlu saldırganı belirtmedi. ShinyHunters, sızıntı sitesinde Metabase’i iddia etti, ancak elinde olan verilerin veya iddiasının onaylanmış sıfır gün müdahalesinden kaynaklanıp kaynaklanmadığını bağımsız olarak doğrulamak için yeterli kanıt açıklamadı.
