Docker-сервер взломали без единой уязвимости. Через чат-бот
Клиент был уверен: сервер обновлён, дыр нет, всё закрыто. А доступ к нему получили через обычный корпоративный чат. Ко мне обратилась производственная компания — жаловались, что сервер с внутренними сервисами стал «тормозить», а потом на нём вообще нашли чужие процессы. Первая реакция админа: «У нас всё пропатчено, уязвимостей нет». И это было правдой. Проблема была не в дырах софта, а в том, кто и как получает доступ к серверу. Разбираясь, я нашёл интеграцию с чат-ботом в мессенджере, который сотрудники использовали для рабочих уведомлений. У бота были права запускать команды на сервере — когда-то это настроили для удобства, чтобы не заходить каждый раз руками. Со временем про это забыли, доступ никто не пересматривал, а бот так и остался с правами администратора. Во что это обходилось Через скомпрометированный аккаунт в мессенджере злоумышленник получил тот же доступ, что и легитимный бот — то есть фактически управление сервером. Уязвимость софта тут была ни при чём: ломать нечего, если можно просто воспользоваться штатным инструментом с чужими правами. Простой сервера на производстве — это остановка отгрузок и участка учёта, для этой компании это было около 300 000 ₽ в сутки простоя, не считая репутационных потерь перед контрагентами. Дальше — стандартный сценарий: если бы такой доступ обнаружили не мы, а хотели зашифровать данные, компания попала бы на выкуп в разы больше суммы аудита. Что сделали • Отобрали у бота права администратора, оставили только то, что реально нужно для уведомлений • Завели отдельную учётную запись для интеграций с ограниченным набором команд — вместо общей административной • Настроили руководителю уведомление в мессенджер, если кто-то из сервисных аккаунтов пытается…