پایگاه خبری راه پرداخت دارای مجوز به شماره ۷۴۵۷۲ از وزارت فرهنگ و ارشاد اسلامی و بخشی از «شبکه عصر تراکنش» است. راه پرداخت فعالیت خود را از دوم اردیبهشتماه ۱۳۹۰ شروع کرده و اکنون پرمخاطبترین رسانه ایران در زمینه فناوریهای مالی، بانکداری و پرداخت و استارتآپهای فینتک است.
همه چیز درباره هک شدن سایت زرینپال
در تاریخ ۱۲ مرداد ۱۳۹۷حدود ساعت ۲۰:۰۸ روتر Edge شرکت زرینپال که از برند میکروتیک بوده است موردحمله قرار گرفت و با استفاده از باگی که مدتی قبل نیز توسط مرکز ماهر گزارش شده بود، از طریق تکنیک IP Spoofing ترافیک به خارج از ایران منتقل شده و صفحه Deface بجای سایت زرینپال بارگذاری شده است. در این زمان سایت جعلی که شامل خبر بوده بجای سایت اصلی زرینپال نمایش داده میشد.
به گزارش زرین پال، با توجه به بررسیهای کارشناسی شده و با توجه به نوع زیرساخت طراحی شده توسط زرینپال، دسترسی نفوذکننده تنها به همین لایه محدود بوده و امکان دسترسی به دادههای مشتریان میسر نیست. بدیهی است با توجه به نوع نفوذ و تجهیزات درگیر حتی امکان حمله Man In the Middle هم برای نفوذکننده وجود نداشته است.
تصاویر منتشرشده نیز مؤید این موضوع است که سایت Deface بارگذاری شده فاقد SSL بوده و شخص نفوذکننده تنها قادر به انتقال ترافیک به سمت سرور خود بوده است و هیچگونه نفوذی به زیرساخت زرینپال صورت نپذیرفته است.
وظیفه روتر موردبحث، برقراری Uplink و BGP با دیتاسنتر بوده است و هیچ نوع وظیفهای اعم از برقراری Routing و Vlaning برای لایههای پایینتر نداشته است. توضیح اینکه بر روی روتر موردبحث تنها ۲ پورت فعال بوده است که وظیفه برقراری با Uplink بالادستی و فایروال پاییندست موسوم به Access را بر عهده داشته است.
با توجه به اینکه SSL Termination در لایههای پایینتر انجام میشود، کلیه ترافیک عبوری از این روتر بهصورت Encrypted بوده و در این لایه دیتای خامی عبور نمینماید.
کنترل دسترسی به سرورهای دیتابیس در ۲ لایه پایینتر از روتر Edge صورت پذیرفته و تنها سرورهای واقع در یک Vlan اجازه دسترسی به دیتابیسها را دارند و ادعای دسترسی به دیتابیس با توجه به زیرساخت و نوع تجهیزات درگیر در نفوذ، فاقد اعتبار بوده و بههیچعنوان امکانپذیر و عملی نیست.
بدیهی است که DBMS ها علاوه بر کنترل ACL خود، دارای نام کاربری و رمز عبور میباشند و جهت دسترسی به آن باید از رمز عبور و شیوه احراز هویت آن مطلع بود.
چارت زمانی اقدامات صورت گرفته برای رفع مشکل پیشآمده:
۲۰:۰۸: کشف اختلال در لایه شبکه بیرونی زرینپال و شروع بررسی توسط تیم فنی.
۲۰:۲۲: انتشار اولین خبر هک شدن سایت زرینپال.
۲۰:۳۶: تیم فنی زرینپال روتر و وبسرویس اصلی زرینپال را از دسترس خارج کرد و با هماهنگی دیتاسنتر آسیاتک شروع به رفع مشکل پیش آمده و حرکت به سمت دیتاسنتر کرد.
۲۰:۵۱: درخواست قطع ارتباط BGP از سمت دیتاسنتر.
۲۱:۵۰: رسیدن تیم فنی به دیتاسنتر (به دلیل برگزار بودن کنسرت زمان زیادی برای رسیدن به دیتاسنتر صرف شد.)
۲۱:۵۵: تیم فنی زرینپال اقدام به تعویض فیزیکی روتر و تنظیمات موردنیاز بر روی روتر جدید کرد. همچنین بررسی وجود حفرههای امنیتی در قسمتهای پایینتر شبکه و احتمال نفوذ به آنها توسط تیم فنی زرینپال آغاز شد.
۲۲:۲۲: حل کامل مشکل و بازگردانی سایت زرینپال به حالت عادی.
در انتها از همکاری تیم آسیاتک و مرکز ماهر و همچنین پیگیریهای پلیس فتا تشکر میکنیم و از همراهی و صبوری دوستان و کاربران زرینپال ممنون هستیم.
با سلام بنده فعال در زمینه امنیت هستم
این تیم تا وقت داشتند باید سیستم روتر میکروتیک خودشون رو به روز میکردند
مرکز ماهر نیز در این زمینه اطلاع داده بود ولی تیم زرین پال حتی این رو هم نتونستند انجام بدند
و رفتن روترو از ته در اوردن 🙂 و تو لایو اینستاشون نشون دادن (;