De zoekmachinesoftware Elasticsearch wordt steeds populairder, maar beheerders doen er verstandig aan de software te updaten en veilig te configureren, anders lopen ze het risico om door botnets te worden aangevallen. Onderzoekers van beveiligingsbedrijf AlienVault besloten voor onderzoek een kwetsbare Elasticsearch-server aan het internet te hangen.
Gedurende een periode van 3 maanden werden meer dan 30 verschillende bots verzameld. Ongeveer de helft van de bots bleek niet te werken. Vijftien bots deden dit wel en konden in twee categorieën worden verdeeld. De eerste categorie probeerde de server voor DDoS-aanvallen te gebruiken zonder verdere installatie. De tweede categorie waren geavanceerdere bots die zichzelf in de locaties /etc of /var installeerden en aanvullende modules en bots konden downloaden. Ook verwijderden deze bots het originele bestand.
In het geval van de DDoS-aanvallen blijken de bots alle beschikbare bandbreedte te gebruiken en zijn dan ook eenvoudig te detecteren als de beheerder van het datacentrum een limiet hanteert of het uitgaande verkeer monitort. Volgens Markus Manzke van AlienVault laat het onderzoek zien wat er gebeurt als beheerders servers met kwetsbare services aan het internet hangen, namelijk dat de servers onderdeel van een botnet worden. Bij eerder onderzoek werden al duizenden verkeerd ingestelde Elasticsearch-servers ontdekt.
Deze posting is gelocked. Reageren is niet meer mogelijk.