我当前项目和其他项目共用机房,机房里某个服务器在项目测试阶段配置了与公有云某个 EIP 的一对一白名单互访。这种配置理论上很安全,因为只有他们可以互访,访问公有云必须用二次验证的账户在 web 界面。但是,管理 EIP 的老哥离职了,交接后,项目因为节约开支,把安全团队也开源节流了。
EIP 到期后,被释放给其他买家,新买家习惯裸奔,他的云主机被攻陷后,攻击者发现了与我这边机房一对一直连的网络。可能是通过网络流量监控发现的。顺着机房设备,直接打穿多个服务器,持续了半年多没人发现,直到攻击者耐不住寂寞开了挖矿,被安全软件识别后有人发现,然后找了外包的安全团队应急处理。最无语的是,设备里居然存放的是用于申请发明专利的完整数据,属于除了文档,其他都全套的状态,同事说,让 AI 跑一份文档,攻击者就可以申请多个发明专利,不是软件著作权,是发明专利。真的是力竭了。
这次事情倒是提醒了我,如果我自己的重要资源曾经配置过某个网络信任,不可一直信任,应定期检查。