Bitcoin ödeme sunucusu BTCPay Server'da, dışarıya açık hale getirilmiş LND API'sini hedef alan otomatikleştirilmiş erişim girişimleri tespit edildi. Saldırganların, LND yeniden başlatıldıktan hemen sonraki kısa aralıkta eski ortak şifreyi kullanarak yönetici yetkisi elde etmeye çalıştığı belirlendi.
BTCPay Server, 8 Eylül'de yayınladığı güvenlik güncellemesi duyurusunda, bazı operatörlerin kendi reverse proxy'leri gibi yöntemlerle LND API'sini yeniden dışarıya açtığı sunuculara botların tekrar tekrar eriştiğini belirtti. Standart Docker dağıtım ortamında LND'ye dışarıdan erişim ise önceki güvenlik olayının ardından zaten engellenmiş durumda.
Saldırganların hedef aldığı yol, LND'nin /lnd-rest/btc/v1/changepassword endpoint'i. LND, Bitcoin Lightning Network'ünü uygulayan bir yazılım olup bu yol üzerinden cüzdan şifresi değiştirilebiliyor.
LND cüzdanı kilitli durumdayken bu yola erişim için macaroon gerekmiyor. LND yeniden başlatıldıktan sonra dahili kilit açma işlevi devreye girmeden önce, saldırgan eski ortak şifreyi önce girerse yeni bir şifre belirleyip yönetici yetkisine sahip macaroon talep edebiliyor.
Macaroon, LND'de yönetici yetkisini kanıtlayan bir kimlik doğrulama token'ı. Saldırganların bunu ele geçirmesi durumunda LND node'u üzerinde yönetim yetkisi kazanma olasılığı doğuyor.
Risk tüm BTCPay Server kurulumları için aynı şekilde geçerli değil. Asıl etkilenen kesim, kendi reverse proxy'si, Tor servisi veya port yönlendirmesi gibi yöntemlerle LND API'sini doğrudan dışarıya açan ortamlar.
BTCPay Server 2.4.4 sürümü, her yeni LND cüzdanı için benzersiz, rastgele üretilmiş bir şifre oluşturuyor. Daha önce ortak varsayılan şifreyi kullanan cüzdanların şifresi ise başlatma sürecinde otomatik olarak değiştiriliyor.
BTCPay Server tarafından yönetilen standart reverse proxy, kimliği doğrulanmamış cüzdan kurulum ve kilit açma yollarını da engelliyor. Bu sayede LND yeniden başlatıldıktan hemen sonra dışarıdan erişilebilen aralık daraltılmış oldu.
Bu adım, daha önce gerçek bir saldırıda istismar edilen BTCPay Server açığının giderildiği 2.4.2 sürümünün dağıtımının ardından atılan bir sonraki adım niteliğinde. BTCPay Server, 7 Ağustos'ta yayınladığı güvenlik duyurusunda, 2.4.2 öncesi tüm sürümlerde bulunan açık nedeniyle kimliği doğrulanmamış uzaktaki saldırganların LND'nin macaroon dosyasını ele geçirebildiğini ve bazı kullanıcıların fonlarının çalındığını bildirmişti.
BTCPay Server, standart on-chain cüzdanının o dönemki açıktan etkilenmediğini, ancak LND'nin kendi on-chain cüzdanının etkilenen kapsamda olabileceğini açıkladı. Ağustos ayındaki olay ile bu bot faaliyetinin arkasındaki saldırganların aynı olup olmadığı ise doğrulanmadı.
BTCPay Server, bu kez gözlemlenen bot faaliyeti üzerinden başarılı bir node ele geçirme veya ek fon çalınması tespit etmediğini belirtti. Ancak eski ortak şifreyi kullanan veya ayrı bir dışa erişim yolu tanımlayan sunucuların, güncellemeyi uygulamanın yanı sıra yapılandırmalarını da kontrol etmesi gerekiyor.
Bu olay, self-hosting yönteminde güvenlik sorumluluğunun işletim ortamına göre değişebileceğini gösteriyor. Yazılım güncellemeleri varsayılan koruma işlevlerini güçlendirse de, operatörlerin kendi oluşturduğu ağ yollarını otomatik olarak kapatmıyor.
Topluluk forumlarında, Ağustos ayındaki olayın ardından LND kullanıcılarının cüzdan ve fon durumunun kontrol edilmesi gerektiği yönünde endişeler dile getirildi. Buna karşılık BTCPay Server'ın resmi duyurusu, standart Docker dağıtım ortamında LND'ye dışarıdan erişimin zaten engellendiğini açıkladı.
Operatörlerin BTCPay Server'ı 2.4.4 sürümüne güncelledikten sonra kendi proxy kurallarını ve dışa açık port olup olmadığını kontrol etmesi gerekiyor. Dışarıya doğrudan açılan LND API'si kaldırılmalı ya da yönetilen erişim kontrolünün arkasına taşınmalı, ayrıca cüzdan şifresinin değiştirilip değiştirilmediği de kontrol edilmeli.
BTCPay Server, varsayılan olarak devre dışı bırakılan dışa açık Lightning erişim özelliğini ayrı bir seçenek olarak geri getireceğini duyurdu. Kendi ayarlarıyla dışa erişime izin vermiş olan operatörlerin, bu özellikten bağımsız olarak mevcut açık yolları kendilerinin temizlemesi gerekiyor.
Yorum 0