查看原文
其他

法国斯特拉斯堡数据中心离奇大火波及APT组织和UPS电源安全

网空闲话 网空闲话 2022-05-11


全球最大的网络主机服务商之一的法国斯特拉斯堡数据中心3月10日00:47分发生严重火灾,地点是OVHcloud所属的SBG2数据中心的一间房间。SBG2在大火中被完全摧毁,同时也摧毁了SBG1数据中心的4个房间,导致SBG3和SBG4服务器关闭。
火灾最初导致464,000个不同域名的360万个网站下线,包括新闻网站、银行、网络邮件服务和销售个人防护用品的网上商店。受影响的网站包括英国政府汽车认证机构(Vehicle Certification Agency)的网站(该网站隶属于波兰金融监察机构),以及法国政府采购网站。
网络监控器网站Netcraft报告说,受影响最严重的国家/地区代码顶级域名(ccTLD)是.fr,“其中有184,000个被影响的网站分布在59,600个不同的域名中,这些域名占全球所有.fr域名的1.9% 。”
该公司表示:“对于受到影响的客户,正在Roubaix (RBX)和GRA (GRA)数据中心提供替换基础设施(裸金属、托管私有云和公共云)。”
OVH表示,它有一个60人的团队在现场工作,负责连接移动网络和电力单元,并“承诺在未来几周提供大约1.5万个新服务器。”
3月14日发布消息,SBG1、SBG3和SBG4的内部网络将于3月17日重新部署,并计划在3月22日逐步重启。

离奇的起火原因?

媒体报道称100多名消防员在莱茵河上驾驶着一艘水泵船工作了6个多小时才将大火扑灭,起火原因尚未确定。
3月15日Tech.eu报道称,OVH创始人Octave Klabe分享了更多关于斯特拉斯堡数据中心失火事件的信息。有明显迹象表明,火灾是由不间断电源故障引起的。
在上传到OVH网站的一段视频中,Klabe为此事道歉。他还解释了火灾的原因。据称,数据中心的UPS刚刚检修过
消防队使用红外摄像机对数据中心拍照显示了两家UPS是如何着火的。这是惊人的,因为其中一个UPS在那天早上刚刚被维修过。很多零件都被替换了。当它重新启动时,似乎没有什么异常。然而,几个小时后,整个数据中心都被烧毁了。
Klabe还说在数据中心有几个监控摄像头。OVH仍在向他们收集信息和调查火灾的确切原因。Klabe承诺,公司将采取措施防止此类情况再次发生。
起火的真正原因还不能完全确定。
Klabe在其推特上分享恢复工作的进展

离奇的受害者?


这场至今原因不明的严重火灾,导致网络犯罪分子的非法活动受到影响,原因是其C2基础设施被毁坏。
卡巴斯基实验室全球研究与分析团队(GReAT)主任科斯汀·拉乌(Costin Raiu)在推特上强调了火灾对网络犯罪社区的影响。
Raiu说:“我们在OVH追踪的140个已知的C2服务器中,大约有64%仍然在线。这些服务器被APT和复杂的犯罪集团使用。”“受影响的36%包括几个APTs: Charming Kitten, APT39, Bahamut和OceanLotus
众所周知,Charming KittenAPT35和APT39是伊朗的APT组织;Bahamut针对与中东地区的外交事务和国防相关的政府机构的APT。该组织还一直在针对南亚的目标开展活动,特别是针对智能手机攻击。OceanLotus海莲花,APT32则是越南的APT组织。


罪魁祸首是UPS电源?


据UPS电源专业厂商优比施网站介绍,电池是UPS的重要组成部分,在UPS的故障中,有很大比例是由于电池问题引起的,电池性能的好坏直接影响到系统的可靠性。为了保证电池寿命,除了维持正常温度和日常的维护外,电池的自动管理是至关重要,在运用UPS电源系统时,对蓄电池的维护不可忽视。UPS电源出问题的原因大致如下:
1、线终端压力不紧,或由于压力过大而导致的芯。如果压缩不紧固在设备中,则随着连接柱螺钉的移动,接线终端将逐渐脱离。如果在大电流下放电,可能会导致电缆终端过热,导致电缆短路。
2、当电池运输或安装时,如果壳体裂纹未能及时发现电池内的酸液分离和电池框架或电池柜,就会产生化学反应。这将导致电力火灾。
3、电池与电缆之间的不稳定连接导致触摸电阻过大。当温度升高时,触摸面氧化严重,不会使触摸阻力增加,导致电气发生火灾,直到弧形被点燃,导致火灾发生。
4、新的和旧的电池,不同类型的电池,不同尺寸的电池,,明显不同的电池,如串联使用,导致单一充电或不充电;如果平行使用。这将导致每组电池的电流不一致。
本次法国斯特拉斯堡数据中心大火已大概率定性是UPS电源故障引起的。当然,这属于物理安全的范畴。脑洞大开一下,有没有网络攻击的可能呢?专用的监控软件可对UPS进行实时监测运行状态、远程操作控制、各项参数设置等监控管理功能。通过监控程序关停UPS是可以做到的,但要使其出现失火这类后果尚无依据和实证
除了UPS的物理安全外,其网络安全问题也日益突出虽然UPS被认为是在实际的电力事件中作为第一道防线,它也可以用作网络/物理攻击的第一个突破点因为现代的UPS电源系统会使用SNMP接口卡。这个基于SNMP协议的接口卡允许以下操作:立即关闭UPS在一个特定的时间安排UPS的关机和重启关闭电源到选定的小电源插座或大电源排空或断开备用电池;鉴于SNMP协议三个版本的天然脆弱性,通过攻击SNMP接口卡达成对UPS电源的控制是完全可行的。
20161122日,AlphaGuardian Networks公司的博文《Cyber attacks on the Industrial IoT--SNMP》,描述了其针对SNMP通信卡的测试情况。AlphaGuardian聘请了一家知名的第三方公司来执行几个基础设施设备的入侵测试。采购了2个不同品牌的4台UPS,并放置在2个不同的地点。这4台UPS设备使用3张不同的SNMP通信卡(在2个UPS系统中使用同一张卡)。在其他2个UPS系统中使用了另外2张不同的卡,总共在4个不同的系统中使用了3张不同的卡片。测试结果如下图所示:

UPS电源的日常保养维护必不可少。但是,也是时候重视UPS电源的网络安全问题了。因为一些大型公司用来远程监视和管理(基于SNMP协议)大多数网络设备,如交换机、打印机、UPS单元、文件服务器、计算机、调制解调器等。SNMP提供了一种非常好的方法,可以从安装了网络管理软件(如SolarWinds或OpManager)的中央工作站监视任意数量的设备。但是,SNMP协议的脆弱性,将为攻击者打开方便之门

SNMP,网络管理的利器还是黑客攻击的暗器?
Solarwinds事件最新进展--SNMP恶意软件可直接影响控制系统

您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存