loveshuyuan

我的网站被入侵了,损失了几千块

  •  
  •   loveshuyuan · Aug 30 · 6248 views

    经过排查,攻击者通过管理员的 apikey 通过接口更改了余额然后进行提现。比起损失,我更想知道 apikey 怎么被泄露的,但是我永远也不会知道了。

    graetdk
        1
    graetdk  
       Aug 30
    提现的收款人是谁,这不就是信息吗
    loveshuyuan
        2
    loveshuyuan  
    OP
       Aug 30
    @graetdk #1 是加密货币
    mechunjun
        3
    mechunjun  
       Aug 30
    排查账号异常登陆地点以及思考自己之前在哪里放过 apikey
    loveshuyuan
        4
    loveshuyuan  
    OP
       Aug 30
    @mechunjun #3 全是通过阿里云机器调用,邮箱是临时邮箱,apikey 在内网环境有,但是确实没发现是哪里泄露的
    GG5332
        5
    GG5332  
       Aug 30
    哪里硬编码了,又被什么代码管理软件自动同步到哪里了,或者客户端里面,好好想想。
    lisxour
        6
    lisxour  
       Aug 30
    我更好奇的是你的网站为什么会有接口改余额
    loveshuyuan
        7
    loveshuyuan  
    OP
       Aug 30
    @lisxour #6 管理员接口,运维用的
    dko
        8
    dko  
       Aug 30
    你这相当于啥也没讲,服务器啥环境,啥框架写的啥支付 SDK,让大家凭空猜吗
    loveshuyuan
        9
    loveshuyuan  
    OP
       Aug 30
    @dko #8 并不是啊,只是分享一下,目前能确认的就是窃取到了 apikey ,但是具体怎么窃取的就不知道了,也没期望能解决什么
    jacketma
        10
    jacketma  
       Aug 30
    网站提现除非能做到微信、支付宝那种安全级别,涉及到退款、出金的操作,通通增加一道人工审核,否则一个 bug 就倾家荡产
    dimwoodxi27
        11
    dimwoodxi27  
       Aug 30
    日志不都有吗,知道用 AI 写站不知道用 AI 看日志吗,日志肯定记录接口是被哪个 IP 调用的又是怎么或是 apikey 的
    dimwoodxi27
        12
    dimwoodxi27  
       Aug 30
    @dimwoodxi27 又是怎么获取 apkey 的过程都在日志里面
    sead
        13
    sead  
       Aug 30
    内网使用 http ,不排除内网抓包,都不需要入侵服务器
    esee
        14
    esee  
       Aug 30
    还是得多重保护啊,管理员的接口和页面你写在同一个项目里没问题,但别放在同一个域名里暴露给用户呀,用户端和管理端用不同的域名,反代的时候用户端域名把管理端的接口屏蔽掉
    loveshuyuan
        15
    loveshuyuan  
    OP
       Aug 30
    @esee #14 确实,还是太大意了
    loveshuyuan
        16
    loveshuyuan  
    OP
       Aug 30
    @esee #14 而且我真没想到 apikey 会泄露,我怀疑是从剪切板窃取的
    lisxour
        17
    lisxour  
       Aug 30
    我说一下我的想法吧,我不知道你的是什么网站,但我接触过的网站从没见过说有做这样的接口给运维,我就假设你的网站程序:1. 不是知名的 2. 经过魔改的 3. 自己或 AI 写的,这种情况下就算 apikey 泄漏,攻击者是怎么知道接口地址和接口参数的?
    1. 服务器有严重漏洞,可以读取到服务器源码,或者泄露过代码
    2. 内鬼,对服务器或者代码知根知底
    3. 针对性攻击,就接口地址这一块,市面上的扫描工具应该都扫不出来的,可以排除脚本小子,剩下的那就是对手针对性的恶意攻击。

    我也是搞逆向的,这个攻击从每一步都充满了不可思议,路径上每一个节点都不应该存在,而不是防不防护的问题
    lisxour
        18
    lisxour  
       Aug 30
    @lisxour #17 如果你专门写了一个类似于调试模式才有的面板,有密码就能进去随便点随便用的话,那更逆天了
    loveshuyuan
        19
    loveshuyuan  
    OP
       Aug 30
    @lisxour #17 api 文档是公开的,自己开发的程序,没有开源
    jetsung
        20
    jetsung  
       Aug 30
    管理端端口和 IP 通过安全组放行,需要时再打开。
    lisxour
        21
    lisxour  
       Aug 30
    @loveshuyuan #19 再公开也好,也是公开常规 api 啊,难不成把内部接口都公开出去?
    dko
        22
    dko  
       Aug 30
    @loveshuyuan 所以你的到底用的是什么框架什么系统?你什么都不说怎么给你排查定位出建议?
    Features
        23
    Features  
       Aug 30
    root 密码给我一下,我帮你看看
    hackhp
        24
    hackhp  
       Aug 30 via Android
    什么项目是提现到加密货币?
    dko
        25
    dko  
       Aug 30
    @lisxour 稍微搜了一下,他应该是自己写的那套开源 fastapi 有问题,site:long2ice.io ,没进一步看,但是感觉搞个 RCE 出来问题不大。https://github.com/fastapi-admin/fastapi-admin/releases
    myflourishway
        26
    myflourishway  
       Aug 30
    用过中转站吗?
    kidult
        27
    kidult  
       Aug 30
    怎么敢开放提现功能, 才损失几千可以忽略不计
    aaronysj
        28
    aaronysj  
       Aug 30
    装个 AI bot 排查看看?
    itechify
        29
    itechify  
       Aug 30
    fable 5 搜代码漏洞,或者框架漏洞,很多是底座就有 day0 漏洞
    Majestic11
        30
    Majestic11  
       Aug 30
    你电脑中病毒了
    frankies
        31
    frankies  
       Aug 30
    用过中转站的话,看一下调用记录,有没有涉及越权的 prompt
    William337
        32
    William337  
       Aug 30
    现在很多开源库被投毒,可以很容易泄露本地环境变量或者文件,即便是不用运行也可以,比如一些 nodejs 的库,打开 ide 就会运行一些依赖
    zerovoid
        33
    zerovoid  
       Aug 30
    只是泄露了 key ,改了余额,
    但是提现不用审核的么?

    此外管理员运维接口没有 ip 白名单么,
    什么 ip 都能操作?
    no996
        34
    no996  
       Aug 30
    我只能说 OP 的表达能力极差,原文和评论都没有办法描述出关键信息
    dianso
        35
    dianso  
       Aug 30
    我一个朋友
    做过 密码管理器,给网友用
    做过 SSH 终端,给网友用
    反正我是乐了,傻子还是多。
    jijicc
        36
    jijicc  
       Aug 30
    确实要做好安全
    dode
        37
    dode  
       Aug 30
    大模型中转站?
    VoiceEXONE
        38
    VoiceEXONE  
       Aug 30 via iPhone
    这让我想到之前公司小程序金额被薅羊毛;基本是你们曝露了金额操作接口,这是大忌
    ixcode
        39
    ixcode  
       Aug 30
    @itechify 以 fable5 的敏感程度不可能干这种活
    dosin
        40
    dosin  
       Aug 30
    你这都整不明白 可能还会有下次啊 你让 ai 帮你查查得了
    h3ral
        41
    h3ral  
       Aug 31
    人家已经进你主机了
    zgsi
        42
    zgsi  
       Aug 31
    提现不审核...

    确实永远也不会知道了
    albertofwb
        43
    albertofwb  
       Aug 31
    我服务器昨天被攻击了

    All your data was backed up by us. You must pay 0.0064 bitcoin to bc1qk9kvwhzt60u3eqcjllqlj44h0tj7w7n72apz99 or in 48 hours, your data will be publicly disclosed and deleted.
    (for more information visit https://2no.co/2psg) After payment send mail to [email protected] and we will provide a link for you to download your data. Your DATAID is: 37H6B
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Privacy   ·   Solana   ·   4993 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 88ms · UTC 03:55 · PVG 11:55 · LAX 20:55 · JFK 23:55
    ♥ Do have faith in what you're doing.