Quand la vague d’attaques actuelle commencera à se résorber, peut-être sera-t-il bon de discuter du déroulé de celle-ci.
Ce qui m’interpelle dans la vague en cours, c’est la proximité entre le signalement de la faille + publication correctif (20 août vers 14h), puis l’attaque (21 août, premières traces chez moi à 14h53).
Sommes-nous rentrés dans une ère où il faudra s’attendre à cela à chaque fois ?
Avec un scénario qui pourrait ressembler à :
Signalement de faille
Correctif par les développeurs de SPIP et publication de cette nouvelle version
Un pirate (notifié d’une nouvelle version) télécharge la dernière version corrigée et la version N-1 et les fait comparer par tous les outils disponibles aujourd’hui (IA), pour identifier la faille.
Une attaque est montée (là encore, avec les outils accélérateurs des dernières années)
L’IA n’est certainement pas en reste dans l’accélération de ce déroulé, non ?
La nouveauté, c’est que chaque utilisateur de SPIP n’a maintenant plus que quelques jours (bientôt heures ?) pour effectuer ses mises à jour. Là où avant, il disposait peut-être d’une marge plus grande.
Perso, avant cette fois-ci, je ne faisais jamais les mises à jour pendant mes congés…
Chacun devra donc se donner les moyens d’être prévenu immédiatement (notifications Push, mail,…) dès qu’une nouvelle version paraît.
Je laisse peut-être aussi les devs s’exprimer sur leur ressenti face à cet accélération, s’ils en ont un.
En l’occurence l’exploit de la faille existait AVANT sa révélation publique. De plus une IA / une individu crétin a cru bon d’exposer cet exploit.
Il y a deja possibilité de recevoir une notification email en s’abonnant au groupe annonce sur le présent site. Discord notifie également immédiatement.
Voilà pour une première approche de dev.
La seconde approche de dev ce srait d’avoir une mise à jour automatique pour les versions mineures. Mais pour cela il faudrait que les dev aient du temps, hjors ce n’est pas le cas.
L’idéal serait de pouvoir passer les patches de sécurité automatiquement.
J’ai une tendance paranoïaque issue de 30 ans d’administration système. Toutes les stratégies que j’ai pu mettre en place se sont avérées vaines (comme /var/www en lecture seule sauf pour tmp et cache, un firewall entrant - dont on se fiche, les attaques passent sur les ports ouverts - et sortant - là, ça bloque une belle quantité de saletés -, une configuration de Apache soignée pour que certains répertoires ne soient pas accessibles de l’extérieur…). Même avec ça, on se retrouve avec des exécutables dans /var/tmp appartenant à www-data pour miner du bitcoin ou tout autres choses. Et il est impossible simplement de ne pas autoriser /var/www à exécuter des trucs (au moins sous Debian et dérivés). Même le shell /bin/nologin ne sert plus à rien puisqu’il est possible de contourner le problème en écrivant un crontab pour l’utilisateur qui tourne dans son propre shell.
Là, j’ai un script qui regarde les processus lancés par www-data et qui tue tout ce qui n’est pas explicitement autorisé en envoyant une alerte.
A priori la faille que l’on nous avait remonté était déjà exploité par des scripts
À la correction, au moins un dépôt connu de github indiquait comment exploiter la faille (elle devait circuler dans d’autres réseaux plus cachés préalablement)
Il n’a suffit que de quelques heures effectivement pour que le monde des pirates l’exploite à grande échelle
Les IA, sont devenues très fortes pour exploiter les moindres failles, pour peu d’y mettre assez de crédits certainement (ou de savoir quoi chercher — genre retrouver une faille en analysant les corrections), et il semble qu’à la course entre le bien et le mal, on soit perdants.
Cette situation m’a passablement épuisé et attristé, et ce n’est pas fini… cette urgence est fatigante et questionne beaucoup l’avenir des logiciels libres sur le web. Il n’y a pas beaucoup de plaisir à passer des week ends à préparer des patchs.
Par ailleurs cela interroge beaucoup la sécurité des sites dynamiques, quels qu’ils soient, et particulièrement SPIP, qui a un long parcours avec un historique hétéroclite, une certaine dette technique, et un fonctionnement interne qui rend encore plus compliqué la sécurité. La grande souplesse des squelettes et du compilateur n’est pas forcément un atout pour le coup.
Je sais pas trop ce qu’on doit faire, avec quelle énergie, budget, motivation…
J’avais écrit mon message en prenant soin de ne pas être trop dramatique, mais hélas Matthieu confirme un peu ce que je pressentais, sans oser l’exprimer.
Les années qui viennent vont être difficile, face à la montée en puissance technologique, en face.
et il semble qu’à la course entre le bien et le mal, on soit perdants.
C’est un peu ce que je craignais.
Je me demande si le web dynamique va survivre, à terme…
ma comptable m’a dit « te connaissant, tu vas t’emmerder à la retraite »… et bien non… je fais des sites web depuis 30 ans et il est temps de passer à autre chose que de stresser / patcher / flipper c’est décidé je passe la main en 2027
Ne soyez pas désespéré ! Je comprends le travail, le temps et donc l’énergie que vous déployez à faire vivre ce super CMS. Mais la lueur d’espoir réside dans les possibilités de corriger le code de notre SPIP, avec justement des moyens IA. Et vous avez un autre niveau en codage que ces merdeux boutonneux qui s’amusent juste à nous faire c….r !
Une question peut-être un peu naïve :
Est-ce que cette vague d’attaques a visé certains types de sites spip (en fonction de leurs popularités respectives, par exemple)?
Est-ce que l’IA ou un script quelconque a pu servir à un ou des pirates à détecter, puis attaquer tous les sites spip trouvés qui n’étaient pas encore en 4.4.21?
Non. J’ai un site de dev qui traine en local sur un port abscond 8049, et il a été attaqué. Je pense qu’il a été référencé qqpart (Google aurait-il indexé le site en le voyant passer dans les mails ? ) et réutilisés par les attaquants.
Les petits sites sont d’autant plus intéressants que les utilisateurs ne savent pas toujours comment réagir (dans de précédentes attaques, j’ai vu des sites trainer pendant plusieurs mois sans être corrigés)
Mais on est une petite communauté de bidouilleurs (dans le bon sens du terme) et nous avons entre les mains un outil qui est simple à mettre à jour. La fièvre va passer.