Всего через несколько дней после сообщения об утечке данных в Nextcloud, очевидно, произошел еще один инцидент безопасности у этого поставщика облачных платформ. Посетители сайта Nextcloud в воскресенье были ненадолго перенаправлены на подозрительную «Cloudbox», о чем свидетельствуют соответствующие сообщения на Reddit(откроется в новом окне). Nextcloud временно отключил свой сайт от сети. Сейчас он снова доступен.
Соответствующие сообщения появились и на форуме поддержки Nextcloud. Там одна из модераторов(откроется в новом окне) в понедельник объяснила, что произошла «фундаментальная проблема с инфраструктурой», которая привела к отключению сайта. Nextcloud уже восстанавливает сайт из резервной копии.
То же самое сообщил и представитель Nextcloud Йос Пуртвлит на Reddit(откроется в новом окне). Он подчеркнул, что инцидент касается исключительно nextcloud.com и не оказывает никакого влияния на обновления и загрузки от поставщика. «На этом сервере не запускаются процессы Nextcloud, поэтому это не влияет на пользователей или клиентов», — заявил Пуртвлит.
Возможная атака через уязвимости Wordpress
Во вторник Пуртвлит в отдельном комментарии на Reddit(откроется в новом окне) объяснил, что сайт Nextcloud в воскресенье был взломан, но восстановление уже завершено. После обнаружения атаки Nextcloud немедленно изолировал пораженный сервер и начал расследование.
Подробности кибератаки Пуртвлит не назвал. Вероятно, они все еще изучаются и будут опубликованы позднее. Некоторым новостным порталам(откроется в новом окне) в Nextcloud также подтвердили(откроется в новом окне), что отключение сайта было вызвано кибератакой.
Поскольку сайт Nextcloud работает на Wordpress, можно предположить, что атака была совершена с использованием двух недавно обнаруженных уязвимостей в этой CMS. Эти уязвимости позволяют злоумышленникам внедрять вредоносный код с помощью атаки, называемой wp2shell. Соответствующие эксплойты, а также сообщения о текущих кампаниях атак уже циркулируют в сети.