自己装的 mongo 没有设置密码结果被黑了

2017-01-03 13:22:43 +08:00
 ilaipi

今天早上上班,连上 mongo 客户端发现之前的几个 db 都没有了,只有一个 WARNING 的数据库,里面有一个 WARNING 表,只有一条数据:

{
    "_id" : ObjectId("5867e3958b7b6a260f57b196"),
    "mail" : "harak1r1@sigaint.org",
    "note" : "SEND 0.2 BTC TO THIS ADDRESS 13zaxGVjj9MNc2jyvDRhLyYpkCh323MsMq AND CONTACT THIS EMAIL WITH YOUR IP OF YOUR SERVER TO RECOVER YOUR DATABASE !"
}

数据库刚迁过来 2 周左右,今天正打算加上用户名密码的,竟然已经被黑了。。

查了mongo的日志,应该是

185.86.149.246    Sweden     經度: 18.056  緯度: 59.3247

这个ip登录了然后执行了几个dropDatabase

17504 次点击
所在节点    MongoDB
57 条回复
Kilerd
2017-01-03 14:18:37 +08:00
怪谁?
yidinghe
2017-01-03 14:19:22 +08:00
竟然开放外网端口
xfspace
2017-01-03 14:25:36 +08:00
怪 BTC , hhh
ilaipi
2017-01-03 14:28:23 +08:00
@Kilerd 怪我自己,一直觉得像我们这样的小公司,不会有人没事来黑
vus520
2017-01-03 14:42:00 +08:00
0.2 BTC ,够人性的了。之前被要 100BTC ,恩,我要有这钱,我还打用出来打工?
ilaipi
2017-01-03 14:48:09 +08:00
@vus520 现在 BTC 是$1000 了,那时候多少?
不过我们的数据现在看来是不值$200 的,所以我们不打算赎回了。。。
raptor
2017-01-03 14:48:14 +08:00
两周不设密码……已经算运气很好了……
tabris17
2017-01-03 14:49:06 +08:00
不加密码开放公网访问,别说你连备份都没有啊
shiny
2017-01-03 14:53:13 +08:00
@ilaipi 现在都是批量黑的,大鱼小鱼虾米一起抓。只勒索 0.2 BTC 就可以看出来只是针对小公司的。稍微大点的公司都会有人意识到这个问题。
luluuulu4848
2017-01-03 14:59:19 +08:00
13zaxGVjj9MNc2jyvDRhLyYpkCh323MsMq 这个是什么意思
CloudnuY
2017-01-03 15:00:30 +08:00
@luluuulu4848 比特币钱包的地址
davidyin
2017-01-03 15:01:48 +08:00
开门揖盗,只能说习惯不好。
coderluan
2017-01-03 15:04:30 +08:00
@luluuulu4848 比特币客户端的收款地址,不是唯一的,比特币为了保持不可追踪性弄的
bsxsb
2017-01-03 17:13:34 +08:00
哥们,你的情况和我的一样,那狗日的邮箱也是假的,我写了一个邮件骂那狗日的,发不过去,投递失败
yanzixuan
2017-01-03 17:38:23 +08:00
mongo 默认只能本地访问。。你开了远程端口不设密码,这不是引诱别人来搞你么?
rogerchen
2017-01-03 17:44:46 +08:00
@bsxsb 这种批量黑的肯定不讲究啊,钱都到手了何必浪费人力给你复原。
phrack
2017-01-03 17:52:40 +08:00
这安全意识也是没谁了
ericls
2017-01-03 18:12:07 +08:00
@coderluan 比特币最大的特性就是每笔交易都可追踪。。。。。
P0P
2017-01-03 18:32:57 +08:00
@ericls 每笔交易可以被其他 peer 证明,但是不能把钱包 address 跟用户联系起来,所有具有匿名性。
coderluan
2017-01-03 18:39:56 +08:00
@ericls

我指资金去向不可追踪,否则黑客也不会选它了,另外这个特性怎么也算不上“最大”吧。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/331887

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX