Állítólag 6 millió személy adatait lophatták el az Oracle-től

[Forrás: Gróf József]
Bár az Oracle tagadja, hogy az Oracle Cloud szövetséges SSO bejelentkezési szervereit feltörték volna, és hogy 6 millió ember adatait ellopták, a BleepingComputer több vállalattal folytatott egyeztetése alapján megerősítést nyert, hogy a fenyegető szereplő által megosztott adatminta valódi.

 

A múlt héten egy „rose87168” nevű személy azt állította, hogy behatolt az Oracle Cloud szervereire, és elkezdte árulni a feltételezett hitelesítési adatokat és a 6 millió felhasználó titkosított jelszavait. A támadó azt is állította, hogy a lopott SSO és LDAP jelszavak visszafejthetők a lopott fájlokban található információk segítségével, és felajánlotta az adatok egy részének megosztását azokkal, akik segíteni tudnak ezek visszanyerésében.

Oracle hack
[Forrás: BleepingComputer]
A támadó több szövegfájlt is közzétett, amelyek adatbázist, LDAP adatokat, valamint 140 621 olyan vállalati és kormányzati domainlistát tartalmaztak, amelyeket állítólagosan érintett az adatlopás. Fontos megjegyezni, hogy ezek közül néhány domain tesztadatnak tűnik, és egyes vállalatokhoz több domain is tartozik.

Emellett „rose87168” egy Archive.org URL-t is megosztott a BleepingComputerrel, amely egy, a „login.us2.oraclecloud.com” szerveren található szövegfájlt tartalmazott az ő e-mail címével. Ez arra utal, hogy a támadónak lehetősége volt fájlokat létrehozni az Oracle szerverén, ami valós behatolásra utalhat.

A vállalat tagad

Az Oracle viszont tagadja, hogy az Oracle Cloud-ot érintő incidens történt volna, és nem válaszolt további kérdésekre az üggyel kapcsolatban. A cég közleményében az alábbiakat írta: „Nem történt behatolás az Oracle Cloud-ba. A közzétett hitelesítési adatok nem az Oracle Cloud-hoz tartoznak. Egyetlen Oracle Cloud ügyfél sem tapasztalt adatvesztést vagy behatolást.”

Ez a nyilatkozat azonban ellentmond a BleepingComputer által gyűjtött információknak. A fenyegető szereplőtől kapott további adatminták alapján a BleepingComputer felvette a kapcsolatot az érintett vállalatokkal, akik az anonimitás megőrzése mellett megerősítették az adatok valódiságát. A vállalatok közölték, hogy az LDAP megjelenítési nevek, e-mail címek, keresztnevek és más azonosító információk mind helyesek és hozzájuk tartoznak.

A támadó azt állította, hogy kapcsolatba lépett az Oracle biztonsági e-mail címével (secalert_us@oracle.com), hogy jelentse a szerverek feltörését. A BleepingComputer által látott e-mail tartalma szerint a támadó ezt írta: „Átkutattam a felhőirányítópult infrastruktúráját, és találtam egy hatalmas biztonsági rést, amely teljes hozzáférést biztosított számomra 6 millió felhasználó adataihoz.”

Egy biztonsági cég is csatlakozott

A Cloudsek kiberbiztonsági cég is talált egy Archive.org URL-t, amely igazolja, hogy a „login.us2.oraclecloud.com” szerver az Oracle Fusion Middleware 11g verzióját futtatta 2025. február 17-én. Az Oracle azóta offline állapotba helyezte ezt a szervert, miután az állítólagos adatlopás híre nyilvánosságra került.

Ez a szoftververzió egy olyan sebezhetőséggel rendelkezett, amelyet CVE-2021-35587 néven tartanak számon, és amely lehetővé tette hitelesítetlen támadók számára az Oracle Access Manager megfertőzését. A támadó állítása szerint ezt a sérülékenységet használták fel az Oracle szervereinek feltörésére.

További tartalmak

Legolvasottabb tartalmak

Strategy

Valós idejű adózás

Human

Az egészség hálózatai

Technology

Egy év, amely átírta az emberiség és a mesterséges intelligencia viszonyát

Strategy

Exportcikk lehet a DÁP-ból

ITBUSINESS heti hírlevél feliratkozás

.
Scroll to Top