나는 Tesla, Inc.로부터 사이버 공격을 받고 있다

4 days ago 9

NTP Pool 자원봉사 서버에 Tesla 호스트명을 겨냥한 취약점 스캔이 지속 유입됐으며, 8월 21일 이후 Assetnote 호스트에서 온 요청이 5만 건을 넘음 pool-ntp.tesla.com이 pool.ntp.org의 CNAME으로 설정돼 있어, 스캐너가 외부 자원봉사 서버를 Tesla 자산으로 잘못 등록했을 가능성이 있음 요청에는 Assetnote 사용자 에이전트와 콜백 주소가 포함됐으며, 경로 순회, 웹셸 업로드, SSRF, Log4Shell 등 다양한 공격을 시도함 서버 운영자가 이메일과 HTTP 299 경고 응답으로 상황을 알렸지만 회신이나 동작 변화는 없었으며, 공격 성공이나 피해도 없었음 다른 NTP Pool 운영자 한 명도 같은 스캔 트래픽을 확인했으나, 전체 풀을 순회하는지 일부 IP만 반복 공격하는지는 확인되지 않음 nginx 로그에서 발견한 스캔 트래픽 nginx 로그에 pool-ntp.tesla.com 을 Host 또는 Referer 헤더로 사용하는 지속적인 공격 요청이 나타남 요청에는 Assetnote 사용자 에이전트와 Assetnote 콜백 URL로 향하는 SSRF 시도가 포함됨 로그 예시에는 URL과 사용자 에이전트에 JNDI LDAP 페이로드를 넣은 Log4Shell 탐지 요청이 있음 주요 발신 IP는 54.165.75.96, 35.168.63.24, 52.44.200.251 이며, 모두 Amazon Web Services의 자율 시스템인 AMAZON-AES에 속함 Assetnote는 마케팅 자료에서 현재 Searchlight Cyber라는 이름을 사용하는 정상적인 공격 표면 관리 도구로, 고객 자산에 대한 자동 점검을 위해 지속적인 위협 노출 스캔을 수행함 Assetnote가 AWS를 사용한다는 점은 관측된 발신 주소와 부합함 다만 이 트래픽이 실제 Assetnote에서 발생했다는 전제 아래, 해당 서버를 Tesla 내부 자산으로 오인한 것으로 추정됨 CNAME을 통한 외부 서버의 자산 오인 가능성 Tesla는 pool-ntp.tesla.com을 pool.ntp.org의 CNAME으로 공개하고 있음 NTP Pool은 자원봉사 NTP 서버를 라운드로빈으로 연결하며, 스캔을 받은 서버도 풀에 참여하고 있음 이 용도에는 tesla.com 아래 자체 CNAME이 아니라 벤더 존(vendor zone) 을 사용해야 함 Assetnote가 tesla.com 하위 호스트를 수집하면서 C...

Read Entire Article