【重要安全预警】MongoDB数据库比特币勒索事件预警

2017年11月26日,阿里云云盾应急响应中心监测到MongoDB数据库比特币勒索事件再次爆发,经过技术分析,由于阿里云用户自建MongoDB数据库服务存在未授权访问高危漏洞,已有黑客利用该漏洞实施了攻击及勒索行为。

为了确保您在云上数据库业务的安全,建议您关注并参照以下方案自查和加固:


受影响范围:
本次事件受影响对象主要是阿里云用户自建的MongoDB数据库服务,同时,根据经验@ h U T s S P .,M2 I - ) Bysql、Redis、ElasticA ( ^ n u f + [Search、Hadoop、CouchDB等数据库服务也可能存在此类问题,建议您~ 8 |关注并自查。
注:云数据库MonggoDB版k S Q W - i {本等阿里云RDS服务不受此影响。

自查方法:
黑客在被勒S 5 C y - k N索的数据库内遗留勒索信息,如果您发现以下特征,表示已被c 4 s / ! Q * 4 3入侵:
1N X n t } w.数据库内被创b | 建了N ? u“Wanrning”的数P z $ 2 f z f T A据库,并创建了"Readme"表;
2."Readm? L F y O b ne"表内的勒索留言内容d 3 P S 5 1 @
{ "_id" : { "$oid" : "5a19985144e92 R X { Q 2 q0e0224ecb5f8" },
"BitCoin" : "1EPA6qXtthvmp5kU82q8zTNkFfvUknsShS",: J D 2 O
"eMail" : "cru3lty@safe-mail.net",
"Exchange" : "https://localbitcoins.com",
"S2 + ! f 1 0 D .olution" : "Your DataBase is downloaded and backed up on our secured servers. To recover your lost data: S6 _ W Q M 6 L |end 0.2 BTC to our BitCoin AX n P v . Iddress and Contact us by eMail with your MongoDB server IP Address and a Ps e 5 H T U u N wroof ofG ^ 5 i : A S T c Payment. Any eMail without your MongoDB server IP Address aO 0 @nd a Proof of Paymee 1 o c o g a mnt together will be ignored. You are welcome!" }

安全解决方案. F X * % X
阿里云提示您重点关注业务数据安全,并尽快自查:
1.建议您尽快- 4 y [ 7 ! +使用ECS快照功能或人工方式备份数据,数据备份建议使用本地和异地多重备份T 8 r C $ s方式;
2.配置安全组策略禁止MongoDB数据服务端口的外部请求,或限制访问源e Z : YIP,强化网络访问控制策略;
3.登录阿里云云盾_ A + g ; Z f控制台开通专业版本的态势感知或安骑士,开启检测和短信告警功能;
4.您还; 8 R ! = [ 3 0可以参考阿里云官方提供的安全加固手册对操作系统和服务进行人工加固,防止被黑客删除数据。

友情提示:即使您支付了; # M p R , s 2 n赎金,仍9 L Z 5 @ # 0 m可能存在无法找回数据的风险。

点击查看详细加密勒索防护方案。

如有任何问题,可随时通过工单或服n L 9 )务电话95187联系反馈。

阿里云安全