Inloggegevens van Proserve-hostingklanten blijken in de afgelopen weken te zijn gestolen via een lek in serverbeheertool Plesk. Het lijkt aanvallers te zijn gelukt om op sommige servers van het Nederlandse hostingbedrijf ddos-tools te installeren.
Proserve levert hostingdiensten aan particulieren, bedrijven en andere hostingbedrijven, en heeft naar eigen zeggen ruim 4500 servers in beheer. Het bedrijf, dat sinds 2000 actief is en zichzelf 'een van de grotere spelers' op de Nederlandse markt noemt, is in de afgelopen weken het slachtoffer geworden van hackers, waarbij alle wachtwoorden uit de Plesk-database van diverse servers zijn gestolen.
Plesk is een beheertool voor servers en maakt het mogelijk om een domein via een webinterface te beheren. Volgens Proserve hebben de aanvallers alle klantgegevens uit de getroffen databases ontvreemd. Het zou hierbij gaan om reseller-, client- en domeingegevens, ftp-wachtwoorden, databaselogins en maillogins van alle bijbehorende domeinnamen.
De aanvallers zijn het systeem binnengekomen via een ernstig lek in Plesk, waarvoor Proserve zijn klanten enkele weken geleden al had gewaarschuwd. Hoewel het hostingbedrijf voor diverse klanten de beschikbare updates heeft geïnstalleerd, lijkt het erop dat niet alle klanten die geen serviceovereenkomst met het bedrijf hebben dat zelf hebben gedaan. "Helaas moeten wij concluderen dat voor een aantal klanten het lek al is misbruikt voordat de servers zijn geüpdatet", aldus Proserve.
Het is niet bekend bij hoeveel servers de aanvallers er in zijn geslaagd inlogggevens te bemachtigen. Omdat het Plesk-lek al langer bekend was, kan Proserve niet uitsluiten dat het eerder is gebeurd. De aanvallers hebben de buitgemaakte gegevens misbruikt door ddos-tools op enkele servers te installeren. Hiertoe zijn Perl-bestanden op de servers geplaatst en cronjobs aangemaakt die de servers met grote regelmaat misbruiken om Facebook via poort 53 te ddos'en. Het hostingbedrijf kan niet uitsluiten dat ook op andere manieren misbruik is gemaakt van de inloggegevens.
Overigens had Proserve eerder deze maand ook al te maken met een inkomende ddos-aanval. Het is niet duidelijk of deze twee aanvallen verband houden met elkaar. Deze eerste golf van ddos-aanvallen blijkt bijzonder krachtig te zijn geweest. In totaal werd meer dan 10Gbps op het netwerk van Proserve afgevuurd; de zwaarste aanval die Tweakers.net ooit te verduren heeft gekregen was ongeveer 7Gbps.
De eerste ddos-aanvallen lijken gericht te zijn geweest tegen hostingbedrijf KnownSRV, dat via een reseller diensten afneemt bij Proserve. Om de aanval uiteindelijk te stoppen, heeft Proserve besloten zijn dienstverlening aan deze reseller te staken en al het netwerkverkeer naar de servers van dat bedrijf te blokkeren, zo blijkt uit een verslag dat Proserve naar zijn klanten heeft gestuurd.
KnownSRV heeft zijn klanten inmiddels van de problemen op de hoogte gebracht. Het bedrijf heeft een nieuw datacenter gevonden om zijn servers onder te brengen. Dit datacenter is op de hoogte gesteld van de problemen en zegt genoeg capaciteit te hebben. Shared hostingaccounts van KnownSRV worden ondergebracht bij Evoswitch.
Ik vind dat wel heel kwalijk, je was dus op de hoogte van de exploit, maar vervolgens niet patchen. Beetje vergelijkbaar met je weet dat je deur kapot is, maar geen nieuwe willen kopen.De aanvallers zijn het systeem binnengekomen via een ernstig lek in Plesk, waarover Proserve zijn klanten enkele weken geleden al had gewaarschuwd.
[Reactie gewijzigd door Hatsjoe op dinsdag 6 maart 2012 09:02]
Paar regels extra lezen:[...]
Ik vind dat wel heel kwalijk, je was dus op de hoogte van de exploit, maar vervolgens niet patchen. Beetje vergelijkbaar met je weet dat je deur kapot is, maar geen nieuwe willen kopen.
In dat geval, ook gewoon de kosten die er gemaakt zijn/schade die geleden is, op de klanten gaan verhalen die geen gehoor gaven aan het bericht.
"Helaas moeten wij concluderen dat voor een aantal klanten het lek al is misbruikt voordat de servers zijn geüpdatet", aldus Proserve.
Dat hangt geheel af van de overeenkomst die jij met je provider hebt. als jij een colo-overeenkomst hebt, en daarbij de deal hebt gemaakt dat je provider (prosurf in dit geval) een draaiende server oplevert (met de software er op), dan is de provider geenzins verplicht om iets te doen op die server. Dat is jouw verantwoordelijkheid. Het is al fijn genoeg als ze uberhaupt aangeven dat er een lek is, en dat je moet updaten. Als je dat zelf niet doet vervolgens, of te laat, dan is dat jouw verantwoordelijkheid, en jouw probleem.Het lijkt me dat Proserve hier nogal wat steken heeft laten vallen en niet de klanten
[Reactie gewijzigd door mrdemc op dinsdag 6 maart 2012 11:36]
Het lek zit in Parallels Plesk Panel, als je de laatste versie hiervan hebt is er niets aan de hand:Zijn mijn gegevens nu op bekend? Ik beheer een domein via Plesk maar ik weet niet of die direkt met Proserve te maken heeft.
Alle versies van Plesk 10.0.0 t/m 10.3.0 zijn kwetsbaar, versie 10.3.1 en hoger zijn veilig als de laatste MicroUpdates zijn geïnstalleerd.
Alle versies van Plesk 9.0.0 t/m 9.5.3 zijn kwetsbaar, versie 9.5.4 is veilig als de laatste MicroUpdates zijn geïnstalleerd.
Alle versies van Plesk ouder dan 8.6.0 zijn kwetsbaar, versie 8.6.0 is veilig als de laatste MicroUpdates zijn geïnstalleerd.
...wat in zou houden dat zelfs als jij helemaal geen Plesk gebruikt, je gegevens nog steeds gepakt kunnen zijn.Volgens Proserve hebben de aanvallers alle klantgegevens uit de database ontvreemd. Het zou hierbij gaan om reseller-, client- en domeingegevens, ftp-wachtwoorden, databaselogins en maillogins van alle domeinnamen.
[Reactie gewijzigd door EDIT op dinsdag 6 maart 2012 09:56]
jammer dat door de stommiteit van je klanten je bedrijf een slechte naam krijgtHoewel het hostingbedrijf voor diverse klanten de beschikbare updates heeft geïnstalleerd, lijkt het erop dat niet alle klanten die geen serviceovereenkomst met het bedrijf hebben dat zelf hebben gedaan.
Op dit item kan niet meer gereageerd worden.
Populair: Tablets Samsung Websites en communities Mobiele telefoons Google Apple Microsoft Sony Games Politiek en recht
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True