GoDaddy-யின் பல ஆண்டுகாலத் தாக்குதல் நடவடிக்கை: hosting ஊடுருவல்கள், வெளிப்பட்ட நற்சான்றுகள் மற்றும் தீங்கிழைக்கும் வழிமாற்றுகள்
2020 முதல் 2022 வரை வெளிப்படுத்தப்பட்ட hosting சம்பவங்கள், 1.2 மில்லியன் Managed WordPress வாடிக்கையாளர்களின் தகவல்களை வெளிப்படுத்தியதும் சில hosted இணையதளங்களை வழிமாற்றியதுமான பல ஆண்டுகால அச்சுறுத்தல் நடவடிக்கையின் பகுதிகள் என்று GoDaddy கூறுகிறது. சேவை வழங்குநர் செறிவு ஆபத்தையும் — இந்த வெளிப்படுத்தல்கள் எவற்றை நிறுவவில்லை என்பதையும் — நெருக்கமாக ஆராய்வோம்.
- domains
- security
- dns
- domain-security
நீங்கள் எப்போதாவது முழுமையாகச் சார்ந்திருக்கக்கூடிய நிறுவனங்களிலேயே மிகச் சலிப்பூட்டுவது ஒரு டொமைன் ரெஜிஸ்ட்ராராகத்தான் இருக்கும்.
ஆண்டுக்கு ஒருமுறை அதற்குப் பணம் செலுத்துகிறீர்கள். ஒருவேளை இருமுறை உள்நுழைகிறீர்கள். அதற்குப் பதிலாக, உங்கள் வணிகத்தை அணுகக்கூடியதாக வைத்திருக்கும் ஒரே உரிமையை அது வைத்திருக்கிறது: "இந்தப் பெயர் இந்த இடத்திற்குச் சுட்டுகிறது" என்று சொல்லும் உரிமை. மின்னஞ்சல், இணையதளம், உள்நுழைவு, பணப் பரிவர்த்தனை — உங்களுக்குச் சொந்தமான ஒவ்வொரு டிஜிட்டல் இழையும் உங்கள் டொமைனின் DNS-ஐக் கட்டுப்படுத்துபவர் வழியாகச் செல்கிறது. கொள்முதல் முடிந்த பிறகு பெரும்பாலானவர்கள் அந்த நிறுவனத்தை மீண்டும் நினைத்துப் பார்ப்பதே இல்லை.
GoDaddy உலகின் மிகப்பெரிய டொமைன் ரெஜிஸ்ட்ரார்; பல கோடி வாடிக்கையாளர்களையும், நிர்வாகத்தின் கீழ் 80 மில்லியனுக்கும் மிக அதிகமான டொமைன்களையும் கொண்டுள்ளது. அது hosting சேவையையும் விற்கிறது. 2020 முதல் 2022 வரை, web-hosting நற்சான்றுகள், அதன் Managed WordPress provisioning சூழல் மற்றும் cPanel hosting சேவையகங்கள் தொடர்பான பல பாதுகாப்புச் சம்பவங்களை நிறுவனம் வெளிப்படுத்தியது. தனது 2022 ஆண்டறிக்கையில், அவை ஒரு நுட்பமான அச்சுறுத்தல் குழு நடத்திய பல ஆண்டுகால நடவடிக்கையின் பகுதிகள் என்று நம்புவதாக GoDaddy கூறியது.
அது மீண்டும் மீண்டும் நடந்த ஓர் அச்சுறுத்தல் நடவடிக்கைக்கான சான்று; ஒரே ஊடுருவல்காரர் மூன்று ஆண்டுகளாக இடைவிடாத அணுகலை வைத்திருந்தார் என்பதற்கான நிரூபணம் அல்ல. GoDaddy-யின் டொமைன் பதிவிற்கான உரிமைத் தரவுத்தளமோ ரெஜிஸ்ட்ராரின் DNS அதிகாரமோ மாற்றப்பட்டதாகவும் பொது வெளிப்படுத்தல்கள் கூறவில்லை. இந்த எல்லைகள் முக்கியமானவை: ஆவணப்படுத்தப்பட்ட சேதம் தீவிரமானது; ஆனால் அதற்காக hosting சமரசத்தை வேறொரு வகையான சம்பவமாக மாற்றிக் கூற வேண்டியதில்லை.
உங்கள் தொழில்நுட்ப அடுக்கின் அடித்தளத்தில் இருக்கும் சலிப்பூட்டும் அந்த நிறுவனம், மேலும் பல மில்லியன் பேருக்கும் ஒரு ஒற்றைத் தோல்விப் புள்ளியாக மாறும்போது நிலைமை இப்படித்தான் இருக்கும்.
ஒரே சேவை வழங்குநர் பல வகையான ஆபத்துகளை எப்படிச் செறிவூட்ட முடியும்
பெரும் சந்தைக்கான hosting வழங்குநரின் வணிக மாதிரியில் செறிவு மையமாக உள்ளது. பகிரப்பட்ட provisioning அமைப்புகள், கட்டுப்பாட்டுப் பலகைகள், நற்சான்றுக் களஞ்சியங்கள் மற்றும் hosting சேவையகத் தொகுதிகள் மிகப்பெரிய அளவில் செயல்திறனை உருவாக்குகின்றன. அதே செறிவு, அந்த அமைப்புகளில் ஒன்று சமரசம் செய்யப்பட்டால் பெரும் தாக்கப் பரப்பையும் உருவாக்கலாம்.
ஒரு சிறிய வணிகம் மட்டும் hack செய்யப்பட்டால், அந்த ஒரு வணிகத்திற்கு ஒரு மோசமான வாரம் அமையும். மில்லியன் கணக்கான வணிகங்களின் இணையதளங்களுக்கும் சான்றிதழ்களுக்கும் சேவை வழங்கும் ஒரு தளம் hack செய்யப்பட்டால், அவர்களுடைய சொந்தப் பயன்பாடு தொடக்க இலக்காக இல்லாவிட்டாலும் பல வாடிக்கையாளர்கள் அதே சம்பவத்தின் விளைவுகளை அனுபவிக்கலாம்.
சேவை வழங்குநர் செறிவு ஆபத்தின் மையத்திலுள்ள சமச்சீரின்மை இதுதான். வாடிக்கையாளர் GoDaddy-யைத் தனக்கான தனிப்பட்ட dashboard ஆக அனுபவிக்கிறார். தாக்குபவர், ஒரே ஒரு சமரசத்தின் மூலம் பல வாடிக்கையாளர் சூழல்களை வெளிப்படுத்தக்கூடிய பகிரப்பட்ட அமைப்புகளைக் காண்கிறார்.
அடுக்குகளைத் துல்லியமாக வேறுபடுத்துவது முக்கியம். ஒரு ரெஜிஸ்ட்ரார் கணக்கால் பெயர் சேவையகங்களையும் பதிவுத் தரவையும் நிர்வகிக்க முடியும். ஒரு hosting கணக்கால் இணையதளக் கோப்புகள், தரவுத்தளங்கள் மற்றும் சேவையக அமைவுகளை நிர்வகிக்க முடியும். சான்றிதழ் விசைகள் ஒரு தளத்தின் அடையாளத்தை உறுதிப்படுத்துகின்றன. ஒரே வாடிக்கையாளருக்கு இந்தச் சேவைகளில் ஒன்றுக்கும் மேற்பட்டவற்றை GoDaddy வழங்கக்கூடும்; ஆனால் இந்த நடவடிக்கை பற்றிய அதன் வெளிப்படுத்தல்கள் hosting உள்நுழைவு நற்சான்றுகள், பழைய Managed WordPress provisioning அமைப்பு மற்றும் cPanel hosting சேவையகங்களையே குறிப்பிடுகின்றன. ரெஜிஸ்ட்ராரின் டொமைன் உரிமைத் தரவுத்தளமோ DNS கட்டுப்பாட்டுத் தளமோ சமரசம் செய்யப்பட்டதை அவை நிறுவவில்லை.

வெளிப்படுத்தப்பட்ட சம்பவங்கள்: 2020 → 2022
GoDaddy கதையில் அமைதியிழக்கச் செய்வது எந்தவொரு தனிச் சம்பவமும் அல்ல. பல சம்பவங்கள் ஒரே பல ஆண்டுகால நடவடிக்கையின் பகுதிகள் என GoDaddy பின்னர் மதிப்பிட்டதுதான் அது. பின்னோக்கி ஏற்படுத்தப்பட்ட அந்தத் தொடர்பு, அறியப்பட்ட சம்பவங்களுக்கு இடையில் தொடர்ச்சியான அணுகல் இருந்ததை நிறுவவில்லை.
2020 — hosting நற்சான்றுகள். சுமார் 28,000 வாடிக்கையாளர்களின் hosting உள்நுழைவு நற்சான்றுகளை ஓர் அச்சுறுத்தல் நபர் சமரசம் செய்ததாக GoDaddy பின்னர் சுருக்கமாகத் தெரிவித்தது. அந்த நற்சான்றுகள் SSH வழியாக hosting கணக்குகளுடன் இணைவதற்குப் பயன்படுத்தப்பட்டதாக அக்காலச் செய்திகள் தெரிவித்தன. இது ஒரு web-hosting அணுகல் சம்பவம்; வாடிக்கையாளர்களின் டொமைன் பதிவுகள் கைப்பற்றப்பட்டதாக வெளிப்படுத்தப்பட்ட சம்பவம் அல்ல.
2021 செப்டம்பர்–நவம்பர் — மிகப்பெரிய சம்பவம். 2021 நவம்பர் 22 அன்று, தனது Managed WordPress hosting சூழலில் ஏற்பட்ட ஊடுருவலை GoDaddy வெளிப்படுத்தியது. எண்ணிக்கை கடுமையாக இருந்தது: GoDaddy இந்தச் சம்பவத்தை நவம்பர் 17, 2021 அன்று கண்டறிந்தது — ஆனால் தாக்குபவர்கள் குறைந்தபட்சம் 2021 செப்டம்பர் 6 முதல் அணுகலை வைத்திருந்தனர். இது கண்டறியப்படாத சுமார் இரண்டரை மாத இருப்பு. TechCrunch செய்தியின்படி, அங்கீகரிக்கப்படாத நபர் செப்டம்பர் 6 வாக்கில் சமரசம் செய்யப்பட்ட கடவுச்சொல்லைப் பயன்படுத்தி GoDaddy-யின் அமைப்புகளுக்குள் நுழைந்தார்.
2022 டிசம்பர் — தீம்பொருளும் வழிமாற்றுகளும். ஓராண்டுக்குப் பிறகு அந்தப் போக்கு மீண்டும் வெளிப்பட்டது. தங்களின் தளங்கள் சீரற்ற டொமைன்களுக்கு வழிமாற்றப் பயன்படுத்தப்படுவதாக 2022 டிசம்பர் தொடக்கத்தில் வாடிக்கையாளர் புகார்களை GoDaddy பெற்றது. அதைத் தொடர்ந்து நடந்த விசாரணை, 2023 பிப்ரவரி வெளிப்படுத்தலுக்கும் இந்தச் சம்பவங்கள் ஒரே விரிவான நடவடிக்கையைச் சேர்ந்தவை என்ற GoDaddy-யின் மதிப்பீட்டுக்கும் வழிவகுத்தது.
வரிசையாகப் படிக்கும்போது, GoDaddy-யின் கருத்துப்படி ஒரே பல ஆண்டுகால அச்சுறுத்தல் நடவடிக்கையைச் சேர்ந்த தனித்தனிச் சம்பவங்கள் இவை. அணுகல் தொடர்ச்சியாக இருந்ததா, மீண்டும் மீண்டும் பெறப்பட்டதா அல்லது ஒரே குழுவிற்குள் வெவ்வேறு நபர்கள் செயல்பட்டார்களா என்பதைப் பொது ஆவணங்கள் வெளிப்படுத்தவில்லை.
வெளிப்பட்டவை — தங்கள் உரிமையாளர்களுக்கே எதிராக மாறிய இணையதளங்கள்
2021 Managed WordPress ஊடுருவலில்தான் சேதம் மிகவும் தெளிவாகவும் எண்ணிக்கையுடனும் பதிவாகியுள்ளது. SEC-யிடம் தாக்கல் செய்யப்பட்ட GoDaddy-யின் சொந்த அறிவிப்பு அதை நேரடியாக விளக்கியது.
செயலில் உள்ள மற்றும் செயலற்ற Managed WordPress வாடிக்கையாளர்களில் 1.2 மில்லியன் பேர் வரை தங்கள் மின்னஞ்சல் முகவரி மற்றும் வாடிக்கையாளர் எண்ணை வெளிப்படுத்திக் கொண்டனர். அதைவிட மோசமாக, provisioning நேரத்தில் அமைக்கப்பட்ட அசல் WordPress Admin கடவுச்சொல் வெளிப்பட்டது — அந்த WordPress நிறுவல்களுக்கான முதன்மை விசை. செயலில் இருந்த வாடிக்கையாளர்களின் sFTP மற்றும் தரவுத்தளப் பயனர்பெயர்களும் கடவுச்சொற்களும் வெளிப்பட்டன; அவற்றால் கோப்புகளை நேரடியாகப் பதிவேற்றவும் தரவுத்தளத்தைப் படிக்கவும் முடியும். மிகுந்த உணர்திறனுள்ள ஒரு துணைக்குழுவில், SSL தனிப்பட்ட விசை வெளிப்பட்டது — ஒரு தளம் உண்மையிலேயே அந்தத் தளம்தான் என்பதை நிரூபிக்கும் மறையியல் ரகசியம்.
இவற்றை ஒன்றாகச் சேர்த்தால், ஆபத்தான ஒரு கருவித்தொகுப்பு கிடைக்கிறது. Admin கடவுச்சொல் தள அணுகலை வழங்கலாம். sFTP மற்றும் தரவுத்தள நற்சான்றுகள் கோப்பு மற்றும் தரவு அடுக்குகளில் மாற்றங்களைச் செய்ய அனுமதிக்கலாம். வெளிப்பட்ட SSL தனிப்பட்ட விசை தொடர்ந்து நம்பப்பட்டால் தளத்தைப் போல ஆள்மாறாட்டம் செய்ய உதவலாம்; போக்குவரத்தை மறைவிலக்குவது TLS அமைவையும் தாக்குபவரின் வலைப்பின்னல் நிலையையும் கூடுதலாகச் சார்ந்திருக்கும், மேலும் சான்றிதழ் விசையைப் பெற்றதனால் மட்டும் நவீன forward-secret அமர்வுகளைப் பின்னோக்கி மறைவிலக்க முடியாது.
| வெளிப்பட்டது | பாதிக்கப்பட்டவர்கள் | அது சாத்தியமாக்குவது |
|---|---|---|
| மின்னஞ்சல் + வாடிக்கையாளர் எண் | செயலில் உள்ள மற்றும் செயலற்ற 1.2M வாடிக்கையாளர்கள் வரை | இலக்கிட்ட phishing, கணக்கு வரைபடமிடல் |
| அசல் WordPress admin கடவுச்சொல் | பாதிக்கப்பட்ட வாடிக்கையாளர்கள் (இன்னும் பயன்படுத்தப்பட்டால்) | WordPress நிறுவலின் முழுக் கட்டுப்பாடு |
| sFTP + தரவுத்தள நற்சான்றுகள் | செயலில் உள்ள வாடிக்கையாளர்கள் | கோப்பு மற்றும் தரவுத்தள அடுக்குகளில் தள மாற்றம் |
| SSL தனிப்பட்ட விசை | செயலில் உள்ள வாடிக்கையாளர்களின் ஒரு துணைக்குழு | சாத்தியமான தள ஆள்மாறாட்டம்; பொருந்தக்கூடிய TLS மற்றும் வலைப்பின்னல் சூழல்களில் மட்டுமே போக்குவரத்து மறைவிலக்கம் |
இந்த வெளிப்பாட்டின் பரவல்தான், ஒரு சாதாரணத் தள hack-இலிருந்து இது ஏன் வகையிலேயே வேறுபட்டது என்பதைச் சொல்கிறது. சாதாரண hack ஒரு தளத்தைச் சமரசம் செய்யும். இங்கு, பகிரப்பட்ட ஒரே provisioning அமைப்பில் ஏற்பட்ட ஓர் உடைப்பு, ஒரே நேரத்தில் ஒரு மில்லியனுக்கும் மேற்பட்ட தளங்களுக்கான விசைகளை வெளிப்படுத்தியது.
பின்னர் ஒரு தரவு ஊடுருவலை உணர்வுப்பூர்வமான ஒன்றாக மாற்றும் பகுதி வருகிறது: பார்வையாளர்களைத் தீங்கிழைக்கும் தளங்களுக்கு வழிமாற்றத் தொடங்கிய வாடிக்கையாளர் இணையதளங்கள். 2022 டிசம்பரில், அங்கீகரிக்கப்படாத மூன்றாம் தரப்பு எங்கள் cPanel hosting சேவையகங்களை அணுகி அவற்றில் தீம்பொருளை நிறுவியது என்றும், அந்தத் தீம்பொருள் சீரற்ற வாடிக்கையாளர் இணையதளங்களை இடையிடையே தீங்கிழைக்கும் தளங்களுக்கு வழிமாற்றியது என்றும் GoDaddy கூறியது. இங்கு "இடையிடையே" மற்றும் "சீரற்ற" என்பவையே கொடூரமான சொற்கள். ஒவ்வொரு முறையும் நடக்கும் வழிமாற்றைக் கண்டுபிடிப்பது எளிது. சில நேரங்களில், சில பார்வையாளர்களுக்கு, சில தளங்களில் மட்டும் நடக்கும் வழிமாற்றை ஒரு சிறு வணிக உரிமையாளர் புகாரளித்துவிட்டு மீண்டும் நிகழ்த்திக் காட்ட முடியாமல் போகலாம் — hosting வழங்குநரும் அதைத் தற்செயலானதாக ஒதுக்கிவிடலாம். தாக்குதலுக்குள்ளேயே கட்டமைக்கப்பட்ட மறைப்பு இது.
அது நடந்த விதம்: உடைக்கப்பட்ட பூட்டுகள் அல்ல, இரவல் வாங்கிய விசைகள்
GoDaddy கதையின் மிகுந்த அசௌகரியமான பாடம், அதற்கான நுழைவு எவ்வளவு கவர்ச்சியற்ற சாதாரண முறையில் நிகழ்ந்தது என்பதுதான்.
இதன் மையத்தில் வினோதமான zero-day எதுவும் இல்லை. முதல் அலை திருடப்பட்ட நற்சான்றுகளைச் சார்ந்திருந்தது. 2021 ஊடுருவல் சமரசம் செய்யப்பட்ட ஒரு கடவுச்சொல்லைச் சார்ந்திருந்தது. இந்த நடவடிக்கை பற்றிய தனது பகுப்பாய்வுக்கு Krebs on Security "குறைந்த தொழில்நுட்பத் தாக்குதல்கள் அதிகத் தாக்கமுள்ள ஊடுருவல்களை ஏற்படுத்தும்போது" என்று தலைப்பிட்டது — நுழைவு முறையின் நுட்பத்தைவிட தாக்கம் அளவுக்கு மீறியதாக இருந்ததால்தான். யாராவது விசையை உங்களிடம் கொடுத்துவிட்டால், பெட்டகத்தை உடைக்க வேண்டியதில்லை.
இந்த நடவடிக்கை முழுவதும், நபர்கள் தனது அமைப்புகளில் தீம்பொருளை நிறுவி, சில சேவைகள் தொடர்பான code பகுதிகளைப் பெற்றனர் என்று GoDaddy கூறியது. Service code, தாக்குபவர்கள் இலக்கு வைக்கும் அமைப்புகளைப் புரிந்துகொள்ள உதவலாம்; ஆனால் GoDaddy-யின் முழு source-code களஞ்சியமும் திருடப்பட்டதாகவோ, ஒரே அணுகல் அமர்வு முழு நடவடிக்கை காலத்திலும் தொடர்ந்ததாகவோ தாக்கல் செய்யப்பட்ட ஆவணம் கூறவில்லை.
கண்டறிதல் இடைவெளி இந்தக் கதையின் மற்றொரு பாதி. வெளிப்படுத்தப்பட்ட 2021 அணுகல், குறைந்தபட்சம் செப்டம்பர் 6 முதல் நவம்பர் 17 அன்று கண்டறியப்படும் வரை நீடித்தது. பொதுவான அமைப்பு அல்லது செயல்முறைகளின் அடிப்படையில் தனித்தனிச் சம்பவங்களை இணைப்பதும் முக்கியம் என்பதைப் பின்னர் செய்யப்பட்ட நடவடிக்கை மதிப்பீடு காட்டுகிறது; இருப்பினும் அது பல ஆண்டுகள் நீடித்த தொடர்ச்சியான இருப்பை நிரூபிக்கவில்லை.

பதிலும் பின்விளைவுகளும்
2021 ஊடுருவலுக்கான GoDaddy-யின் உடனடித் தொழில்நுட்பப் பதில் வழக்கமான செயல்முறையாக இருந்தது: வெளிப்பட்ட sFTP மற்றும் தரவுத்தளக் கடவுச்சொற்களை மீட்டமைத்தல்; தனிப்பட்ட விசைகள் கசிந்த வாடிக்கையாளர்களுக்குப் புதிய SSL சான்றிதழ்களை மீண்டும் வழங்கி நிறுவத் தொடங்குதல். 2023 பிப்ரவரி வெளிப்படுத்தலுக்காக வெளிப்புறத் தடயவியல் நிபுணர்களையும் சட்ட அமலாக்க அமைப்புகளையும் ஈடுபடுத்தியதாக நிறுவனம் கூறியது; தனித்துச் செயல்படும் சந்தர்ப்பவாதி அல்லாமல் hosting வழங்குநர்களை இலக்கிடும் நுட்பமான, ஒழுங்கமைக்கப்பட்ட குழுவாக அந்த நபரை விவரித்தது.
ஆனால் நற்பெயர் மற்றும் ஒழுங்குமுறைப் பின்விளைவுகள் சம்பவப் பதிலைவிட நீண்டன. தொடர்ச்சியான ஊடுருவல்கள் அமெரிக்க Federal Trade Commission-இன் கண்காணிப்பை ஈர்த்தன. பாதுகாப்பு உறுதிமொழிகளுடன் சேவைகளைச் சந்தைப்படுத்தியபோதிலும் நிறுவனம் நியாயமான பாதுகாப்பைச் செயல்படுத்தத் தவறியதாகக் குற்றம்சாட்டி, விரிவான தகவல்-பாதுகாப்புத் திட்டத்தை அமைக்குமாறு கோரும் GoDaddy-க்கு எதிரான தரவுப் பாதுகாப்புத் தவறுகள் குறித்த உத்தரவை 2025-இல் FTC இறுதி செய்தது. இரவல் வாங்கிய கடவுச்சொல்லுடன் தொடங்கிய ஓர் ஊடுருவல், பல ஆண்டுகள் கழித்து கூட்டாட்சி ஒப்புதல் உத்தரவாக முடிந்தது.
வெளிப்படுத்தல் காலவரிசையே விமர்சனத்தை ஈர்த்தது: பல ஆண்டுகால நடவடிக்கை என்ற விளக்கம் 2023 பிப்ரவரியில் தாக்கல் செய்யப்பட்ட SEC 10-K மூலமாகத்தான் பொதுவெளிக்கு வந்தது; அதாவது 2020, 2021 மற்றும் 2022 சம்பவங்கள் ஒவ்வொன்றாகத் தெரிவிக்கப்பட்டு வெகு காலத்திற்குப் பிறகே அவை தொடர்புடையவை என்பதை வாடிக்கையாளர்கள் அறிந்தனர்.
அந்த வரிசையில் ஆழமான பொறுப்புக்கூறல் பிரச்சினை மறைந்துள்ளது. ஒவ்வொரு வெளிப்படுத்தலும் தனித்தனியாக வரையறுக்கப்பட்ட பதிலைத் தூண்டியது — ஒரு கடவுச்சொல்லை மாற்றுங்கள், புதிய சான்றிதழை ஏற்றுக்கொள்ளுங்கள், அடுத்த வேலையைப் பாருங்கள். சம்பவங்கள் ஒரே நடவடிக்கையாகத் தொடர்புடையவை என்று தான் நம்புவதை GoDaddy வெளிப்படுத்தும் வரை, வாடிக்கையாளர்களால் விரிவான போக்கை மதிப்பிட முடியவில்லை. ஓர் ஊடுருவல் எவ்வாறு விவரிக்கப்படுகிறது என்பது, அதன் கீழ்நிலையில் உள்ளவர்கள் அதை எவ்வளவு தீவிரமாக எடுத்துக்கொள்கிறார்கள் என்பதைக் கட்டமைக்கிறது.
hosting வழங்குநர் செறிவு ஆபத்தைப் பற்றி இது கற்பிப்பது
குறிப்பிட்ட விவரங்களை நீக்கிப் பார்த்தால், hosting வழங்குநர் செறிவு ஏன் தனக்கென ஓர் ஆபத்து வகையாக உள்ளது என்பதை GoDaddy நடவடிக்கை காட்டுகிறது.
-
தளமே பரிசு. தாக்குபவர்கள் உங்களை இலக்கிட வேண்டியதில்லை. உங்களையும் பலரையும் host செய்யும் நிறுவனத்தை இலக்கிடலாம். பகிரப்பட்ட provisioning அமைப்பே எளிய இலக்காக இருந்தால், அதன் தாக்கப் பரப்பின் ஒரு பகுதியை வாடிக்கையாளர்களும் அனுபவிப்பார்கள்.
-
நற்சான்றுகளே முன்வாசல்; exploit-கள் அல்ல. சமரசம் செய்யப்பட்ட ஒரு கடவுச்சொல் இங்கு பெரும்பாலான சேதத்தைச் செய்தது. பல-காரணி அங்கீகாரம், நற்சான்றுத் தூய்மை மற்றும் தீவிர முரண்பாடு கண்டறிதல் ஆகியவை எந்தவொரு தனிப்பட்ட ஆடம்பரமான பாதுகாப்பையும்விட முக்கியமானவை — ஏனெனில் நுழைவுப் புள்ளி பெரும்பாலும் இரவல் பெற்ற அணுகல்தான், உடைக்கப்பட்ட பூட்டு அல்ல.
-
கண்டறிதல் நேரம் ஒரு முக்கிய அளவீடு. 2021 ஊடுருவல்காரர் கண்டறியப்படுவதற்கு முன் சுமார் இரண்டரை மாதங்கள் அணுகலை வைத்திருந்தார். தனித்தனிச் சம்பவங்களில் பொதுவான உள்கட்டமைப்பு அல்லது முறைகளை இணைப்பதும் முக்கியம் — ஆனால் பல ஆண்டுகால நடவடிக்கையை நிரூபிக்கப்பட்ட தொடர்ச்சியான இருப்பாகத் தவறாகக் கருதக்கூடாது.
-
மையப்படுத்தப்பட்ட ரகசியங்கள், மையப்படுத்தப்பட்ட தோல்வி. Admin கடவுச்சொற்கள், sFTP நற்சான்றுகள் மற்றும் SSL தனிப்பட்ட விசைகளை ஒரே இடத்தில் மீட்டெடுக்கக்கூடியவாறு சேமிப்பது வசதியானது — அது ஒரே மிக மோசமான இழப்பாக மாறும் வரை. அதே களஞ்சியத்தில் 1.2 மில்லியன் வாடிக்கையாளர்களின் விசைகள் இருந்தால், ஓர் ஊடுருவல் 1.2 மில்லியன் ஊடுருவல்களாகிறது.
-
இணையதள வழிமாற்று வாடிக்கையாளரின் மோசமான கனவு; சேவை வழங்குநருடையது மட்டுமல்ல. GoDaddy-யின் சேவையகங்கள் வாடிக்கையாளர் தளங்களைத் தீங்கிழைக்கும் இலக்குகளுக்கு வழிமாற்றியபோது, பாதிக்கப்பட்ட தள உரிமையாளர்கள் தொடக்கச் சமரசப் புள்ளியாக இல்லாவிட்டாலும் அவர்களுடைய பிராண்டுகள், பார்வையாளர்கள் மற்றும் SEO-தான் விலை கொடுத்தன. பகிரப்பட்ட சேவை வழங்குநரின் தோல்வியால் பாதிக்கப்படுவதும் செறிவு ஆபத்தில் அடங்கும்.
இதில் எதுவும் "பெரிய சேவை வழங்குநரை ஒருபோதும் பயன்படுத்தாதீர்கள்" என்று பொருளல்ல. அளவு உண்மையான பாதுகாப்பு முதலீட்டைக் கொண்டுவருகிறது; சிறிய வழங்குநர்களும் தோல்வியடைகிறார்கள். ஒரே நிறுவனம் உங்களுக்காக எந்தெந்த சேவைகளை இயக்குகிறது என்பதையும், ஒவ்வொரு அடுக்கிலும் நடக்கும் சம்பவம் உங்கள் தளத்தை எவ்வாறு பாதிக்கலாம் என்பதையும் புரிந்துகொள்ள வேண்டும் என்பதே இதன் பொருள்.
Namefi-யின் கோணம்

GoDaddy-யின் வெளிப்படுத்தல்கள் hosting நற்சான்றுகள், ஒரு WordPress provisioning அமைப்பு, சான்றிதழ் தொடர்பான பொருட்கள் மற்றும் cPanel சேவையகங்களைப் பற்றியவை. தாக்குபவர்கள் டொமைன் உரிமையையோ ரெஜிஸ்ட்ரார் DNS பதிவுகளையோ மாற்றியதாக அவை கூறவில்லை. எனவே, ஒரு டொமைனை டோக்கனைஸ் செய்திருந்தாலும் ஆவணப்படுத்தப்பட்ட சமரசங்களையோ சமரசம் செய்யப்பட்ட hosting சேவையகங்களிலிருந்து வந்த தீங்கிழைக்கும் வழிமாற்றுகளையோ தடுத்திருக்காது.
டோக்கனைஸ் செய்யப்பட்ட டொமைன்களுக்கு ஒரு தனியான, ஆன்-செயின் உரிமை மற்றும் பரிமாற்ற அடுக்கை Namefi வழங்குகிறது. அது உரிமை நிலையைச் சுயாதீனமாகச் சரிபார்க்க உதவலாம்; ஆனால் hosting கணக்குகள், DNS அமைவு, ரெஜிஸ்ட்ரார் அணுகல், சான்றிதழ் விசைகள் அல்லது வழங்குநரின் உள்கட்டமைப்பைப் பாதுகாப்பதற்கு மாற்றாகாது. நடைமுறைப் பாடம் அடுக்குப் பாதுகாப்புதான்: ஒவ்வொரு அடுக்கையும் எந்த வழங்குநர் கட்டுப்படுத்துகிறார் என்பதை அறியுங்கள், வலுவான அங்கீகாரத்தைப் பயன்படுத்துங்கள், எதிர்பாராத மாற்றங்களைக் கண்காணியுங்கள், தொடர்பில்லாத அமைப்புகளுக்கான பாதுகாப்பாக ஏதேனும் ஓர் உரிமைத் தொழில்நுட்பத்தை மட்டும் கருதாதீர்கள்.
ஆதாரங்களும் மேலதிக வாசிப்பும்
- BleepingComputer — பல ஆண்டுகால ஊடுருவலில் GoDaddy-யின் source code-ஐத் திருடி, தீம்பொருளை நிறுவிய தாக்குபவர்கள்
- BleepingComputer — GoDaddy தரவு ஊடுருவலால் 1.2 மில்லியன் Managed WordPress வாடிக்கையாளர்கள் பாதிப்பு
- Krebs on Security — குறைந்த தொழில்நுட்பத் தாக்குதல்கள் அதிகத் தாக்கமுள்ள ஊடுருவல்களை ஏற்படுத்தும்போது
- Sophos — GoDaddy ஒப்புதல்: குற்றவாளிகள் தீம்பொருளால் எங்களைத் தாக்கி வாடிக்கையாளர் இணையதளங்களை நச்சாக்கினர்
- The Hacker News — தீம்பொருள் நிறுவல்களையும் source code திருட்டையும் ஏற்படுத்திய பல ஆண்டுகாலப் பாதுகாப்பு ஊடுருவலை GoDaddy வெளிப்படுத்துகிறது
- TechCrunch — ஒரு மில்லியனுக்கும் அதிகமான பயனர் கணக்குகளைத் தரவு ஊடுருவல் வெளிப்படுத்தியதாக GoDaddy கூறுகிறது
- SecurityWeek — GoDaddy ஊடுருவல் 1.2 மில்லியன் Managed WordPress வாடிக்கையாளர் கணக்குகளை வெளிப்படுத்தியது
- InformationWeek — பல ஆண்டுகால ஊடுருவலால் பாதிக்கப்பட்ட GoDaddy
- BankInfoSecurity — ஊடுருவல் 1.2 மில்லியன் வாடிக்கையாளர்களைப் பாதித்ததை GoDaddy உறுதிப்படுத்துகிறது
- Wordfence — GoDaddy ஊடுருவல் — Plaintext கடவுச்சொற்கள் — 1.2M பேர் பாதிப்பு
- U.S. Federal Trade Commission — GoDaddy-யின் தரவுப் பாதுகாப்புத் தவறுகள் குறித்த உத்தரவை FTC இறுதி செய்கிறது
- GoDaddy (SEC வழியாக) — பாதுகாப்புச் சம்பவ அறிவிப்பு, 2021 நவம்பர் 22
- GoDaddy (SEC வழியாக) — 2022 ஆண்டறிக்கை: பல ஆண்டுகால நடவடிக்கை வெளிப்படுத்தல்
பங்களிப்பாளர்கள்
Fenwei Bian முப்பதுகளில் உள்ள மென்பொருள் உருவாக்குநர். வேலை நேரத்தை pull request-களிலும், வார இறுதிகளை மண் அல்லது மரத்தூளில் கைகளைப் பதித்தும் செலவிடுகிறார். GitHub-இல் பல ஆண்டுகள் திறந்த மூலத் திட்டங்களில் பணியாற்றிய அனுபவம், பெயர்களும் இடைமுகங்கள்தான் என்பதை அவருக்குக் கற்றுக்கொடுத்தது: ஒரு நல்ல பெயர் தெளிவாக இருக்கும், தான் என்ன செய்கிறது என்பதை நேர்மையாகச் சொல்லும், அடுத்ததாக அதைப் பயன்படுத்த வேண்டியவரிடமும் அக்கறை காட்டும்.
தோட்டக்கலை பொறுமைக்குப் பலன் தருவதோடு வெறும் ஆசையைத் தண்டிப்பதால் அதைச் செய்கிறார். மரவேலை செய்யும்போது ஓர் இணைப்பு பொருந்தும் அல்லது பொருந்தாது; இடைநிலை ஏதுமில்லை என்பதால் அதையும் விரும்புகிறார். பெயரிடல் குறித்து அவர் எழுதும் முறையிலும் இந்த இரண்டு பழக்கங்களும் தெரிகின்றன: இருமுறை அளக்க வேண்டும், ஆதாரத்தைச் சரிபார்க்க வேண்டும், கரடான இடத்தை மெருகேற்றி யாரும் கவனிக்க மாட்டார்கள் என்று நம்பக் கூடாது.
Namefi-க்காக, டொமைன் சந்தைகள் உண்மையில் எவ்வாறு இயங்குகின்றன, பெயர்களை டோக்கனைஸ் செய்வதிலும் மறுவிற்பனை செய்வதிலும் உள்ள நடைமுறைச் சமரசங்கள், இருபது ஆண்டுகளுக்குப் பிறகும் வைத்திருப்பதில் மகிழ்ச்சி தரக்கூடிய ஒரு டொமைனைத் தேர்ந்தெடுப்பது ஆகியவை குறித்து அவர் எழுதுகிறார்.
Victor Zhou டிஜிட்டல் அடையாளம் மற்றும் நம்பிக்கையில் கவனம் செலுத்தும் தொழில்நுட்ப நிறுவனர் மற்றும் தரநிலைத் தொகுப்பாசிரியர். Namefi-ஐ நிறுவிய அவர், Ethereum மேம்பாட்டு முன்மொழிவுகளைத் தொகுக்கிறார்; இதற்கு முன்பு Google Labs-இல் ஸ்மார்ட் கான்ட்ராக்ட் கட்டமைப்புப் பணியை வழிநடத்தினார்.
பெயரிடல், உரிமை, மக்கள் இணையத்தில் தங்கள் அடையாளத்தை நிலைநாட்டப் பயன்படுத்தும் அமைப்புகள் ஆகியவை சந்திக்கும் இடத்தில் அவரது பணி உள்ளது. பெயர்கள் தனிப்பட்ட பொருள், பொது அங்கீகாரம், டிஜிட்டல் உள்கட்டமைப்பு ஆகியவற்றுக்கு இடையே நகரும் விதத்தில் இந்தப் பார்வை அவருக்குச் சிறப்பு ஆர்வத்தை ஏற்படுத்துகிறது.
Namefi-க்காக, நீடித்த டிஜிட்டல் அடையாளமாக டொமைன்களைப் பற்றி Victor எழுதியும் தொகுத்தும் வருகிறார்: பெயர்கள் எவ்வாறு சொந்தமாக்கக்கூடிய ஆன்-செயின் சொத்துகளாகின்றன, டோக்கனைசேஷன் காவலையும் நம்பிக்கையையும் எவ்வாறு மாற்றுகிறது, இணையத்தில் அடையாளத்தை நிலைநாட்ட மக்கள் பயன்படுத்தும் அமைப்புகளிலிருந்து பெயரிடல் என்ன கற்றுக்கொள்ளலாம் ஆகியவற்றை அவர் ஆராய்கிறார்.
Arivu Iyandhiran (அறிவு இயந்திரன்) கோயம்புத்தூரைத் தளமாகக் கொண்ட, இருபதுகளின் இறுதியில் உள்ள மொழிபெயர்ப்பாளர். ஒரு ஜவுளி ஆலையின் உற்பத்தித் தளத்தில் தானியக்கத் தொழில்நுட்ப வல்லுநராகப் பணியைத் தொடங்கினார். பின்னர் தமிழ் மற்றும் ஆங்கிலத்தில் தொழில்நுட்பம் பற்றி வலைப்பதிவு எழுதத் தொடங்கி, அதையே முழுநேர உள்ளூர்மயமாக்கல் பணியாக மாற்றினார்.
தமிழ் எழுத்துகளைப் போர்த்திய ஆங்கிலமாக அல்லாமல், தமிழாகவே வாசிக்கப்படும் தமிழை அவர் முக்கியமாகக் கருதுகிறார். ஒலிபெயர்ப்பு, எழுத்துமுறை, மொழிநடை ஆகிய தேர்வுகளே ஒரு தொழில்நுட்பக் கட்டுரை இயல்பானதாகத் தோன்றுமா அல்லது இறக்குமதி செய்யப்பட்டதாகத் தோன்றுமா என்பதைத் தீர்மானிக்கின்றன என்பதிலும் கவனம் செலுத்துகிறார். ஃபில்டர் காபி, கர்நாடக இசைப் பட்டியல்கள், வார இறுதிக் கபடி ஆகியவை அவரது வாரத்தை நிறைவு செய்கின்றன.
Namefi-க்காக, டொமைன்கள் மற்றும் பெயரிடல் குறித்த கட்டுரைகளைத் தமிழுக்கு உள்ளூர்மயமாக்குகிறார். தமிழ் எழுத்து IDN-கள், ஒலிபெயர்ப்பு, பிராந்தியப் பெயர்வெளிகள் ஆகியவற்றைக் கையாள்வதன் மூலம் ஒரு பெயர் தமிழிலும் ஆங்கிலத்திலும் ஒரேபோல் நன்றாக வாசிக்கப்படுவதை உறுதிசெய்கிறார்.
தொடர்புடைய வழிகாட்டிகள்
- அந்த $12 நிமிடம்: Google Domains ஒரு Google.com ஆர்டரை ஏற்றுக்கொண்டபோதுசெப்டம்பர் 2015-ல், முன்னாள் ஊழியர் Sanmay Ved அளித்த google.com-க்கான $12 ஆர்டரை Google Domains ஏற்றுக்கொண்டு, சுமார் ஒரு நிமிடம் கழித்து ரத்து செய்தது. இந்தச் சம்பவம் எதை நிரூபிக்கிறது, எது இன்னும் உறுதியாகத் தெரியவில்லை, மேலும் $6,006.13 பரிசு டொமைன் பாதுகாப்புக்கு ஏன் இன்னும் முக்கியமானது.
- Domain Mayday EP03: 2020 Twitter Bitcoin கணக்குக் கைப்பற்றல்2020 ஜூலை 15 அன்று, தாக்குதலாளர்கள் தொலைபேசி வழியாக Twitter-க்குள் நுழைந்து Obama, Biden, Musk, Gates, Apple, Uber ஆகியோரின் சரிபார்க்கப்பட்ட கணக்குகளைக் கைப்பற்றி, Bitcoin இரட்டிப்பாக்கும் மோசடியை நடத்தி சுமார் $118,000 ஈட்டினர். ஓர் ஆன்லைன் அடையாளத்தின் கட்டுப்பாடு எவ்வாறு திருடப்பட்டது, ஒரு பெயரைச் சொந்தமாக வைத்திருப்பது பற்றி அது என்ன கற்பிக்கிறது என்பதன் ஆழமான ஆய்வு.
- Domain Mayday EP05: 2024 Squarespace DeFi டொமைன் பெருமளவுக் கைப்பற்றல்ஜூலை 2024-ல், Google Domains-லிருந்து Squarespace-க்கு நடந்த ரெஜிஸ்ட்ரார் இடமாற்றம் பலவீனமான இயல்புநிலை அங்கீகாரத்தைப் பெருமளவிலான தாக்குதல் பரப்பாக மாற்றியது. தாக்குநர்கள் Compound Finance, Celer Network, Pendle, Unstoppable Domains உள்ளிட்ட கிரிப்டோ மற்றும் DeFi திட்டங்களின் டொமைன்களைக் கைப்பற்றி, பணப்பையை வெளியேற்றும் ஃபிஷிங் தளங்களை நோக்கித் திருப்பினர். ஒரு “தடையற்ற” இடமாற்றம் நூற்றுக்கணக்கான பூட்டப்படாத முன்வாசல்களை எப்படி உருவாக்கியது என்பதையும், ரெஜிஸ்ட்ரார் பாதுகாப்பு மற்றும் MFA பற்றி அது கற்பிப்பதையும் இங்கு காணலாம்.
- BadgerDAO முன்புறத் தாக்குதல்: உட்செலுத்தப்பட்ட ஒரே ஸ்கிரிப்ட் வழியாக $120M வெளியேற்றப்பட்டது2021 டிசம்பரில், தாக்குநர்கள் BadgerDAO-வின் Cloudflare கணக்கைச் சமரசம் செய்து அதன் இணையதள முன்புறத்தில் ஒரு தீங்கிழைக்கும் ஸ்கிரிப்டை உட்செலுத்தினர். தணிக்கை செய்யப்பட்ட ஸ்மார்ட் கான்ட்ராக்ட்கள் தொடப்படவே இல்லை—ஆனாலும் பயனர்கள் அறியாமல் கையொப்பமிட்ட பணப்பை அனுமதிகள் வழியாக ~$120M வெளியேறியது. இணையதளமும் உங்கள் பாதுகாப்புத் தாக்குதல் பரப்பின் ஒரு பகுதி ஏன் என்பதற்கான ஆழமான ஆய்வு.