经过排查,攻击者通过管理员的 apikey 通过接口更改了余额然后进行提现。比起损失,我更想知道 apikey 怎么被泄露的,但是我永远也不会知道了。
经过排查,攻击者通过管理员的 apikey 通过接口更改了余额然后进行提现。比起损失,我更想知道 apikey 怎么被泄露的,但是我永远也不会知道了。
1
graetdk 11h 40m ago
提现的收款人是谁,这不就是信息吗
|
2
loveshuyuan OP @graetdk #1 是加密货币
|
3
mechunjun 11h 37m ago
排查账号异常登陆地点以及思考自己之前在哪里放过 apikey
|
4
loveshuyuan OP @mechunjun #3 全是通过阿里云机器调用,邮箱是临时邮箱,apikey 在内网环境有,但是确实没发现是哪里泄露的
|
5
GG5332 11h 15m ago
哪里硬编码了,又被什么代码管理软件自动同步到哪里了,或者客户端里面,好好想想。
|
6
lisxour 11h 13m ago
我更好奇的是你的网站为什么会有接口改余额
|
7
loveshuyuan OP @lisxour #6 管理员接口,运维用的
|
8
dko 11h 1m ago
你这相当于啥也没讲,服务器啥环境,啥框架写的啥支付 SDK,让大家凭空猜吗
|
9
loveshuyuan OP @dko #8 并不是啊,只是分享一下,目前能确认的就是窃取到了 apikey ,但是具体怎么窃取的就不知道了,也没期望能解决什么
|
10
jacketma 10h 55m ago
网站提现除非能做到微信、支付宝那种安全级别,涉及到退款、出金的操作,通通增加一道人工审核,否则一个 bug 就倾家荡产
|
11
dimwoodxi27 10h 49m ago
日志不都有吗,知道用 AI 写站不知道用 AI 看日志吗,日志肯定记录接口是被哪个 IP 调用的又是怎么或是 apikey 的
|
12
dimwoodxi27 10h 48m ago
@dimwoodxi27 又是怎么获取 apkey 的过程都在日志里面
|
13
sead 10h 37m ago
内网使用 http ,不排除内网抓包,都不需要入侵服务器
|
14
esee 10h 32m ago
还是得多重保护啊,管理员的接口和页面你写在同一个项目里没问题,但别放在同一个域名里暴露给用户呀,用户端和管理端用不同的域名,反代的时候用户端域名把管理端的接口屏蔽掉
|
15
loveshuyuan OP @esee #14 确实,还是太大意了
|
16
loveshuyuan OP @esee #14 而且我真没想到 apikey 会泄露,我怀疑是从剪切板窃取的
|
17
lisxour 10h 21m ago
我说一下我的想法吧,我不知道你的是什么网站,但我接触过的网站从没见过说有做这样的接口给运维,我就假设你的网站程序:1. 不是知名的 2. 经过魔改的 3. 自己或 AI 写的,这种情况下就算 apikey 泄漏,攻击者是怎么知道接口地址和接口参数的?
1. 服务器有严重漏洞,可以读取到服务器源码,或者泄露过代码 2. 内鬼,对服务器或者代码知根知底 3. 针对性攻击,就接口地址这一块,市面上的扫描工具应该都扫不出来的,可以排除脚本小子,剩下的那就是对手针对性的恶意攻击。 我也是搞逆向的,这个攻击从每一步都充满了不可思议,路径上每一个节点都不应该存在,而不是防不防护的问题 |
19
loveshuyuan OP @lisxour #17 api 文档是公开的,自己开发的程序,没有开源
|
20
jetsung 10h 15m ago
管理端端口和 IP 通过安全组放行,需要时再打开。
|
21
lisxour 10h 9m ago
@loveshuyuan #19 再公开也好,也是公开常规 api 啊,难不成把内部接口都公开出去?
|
22
dko 9h 43m ago
@loveshuyuan 所以你的到底用的是什么框架什么系统?你什么都不说怎么给你排查定位出建议?
|
23
Features 9h 40m ago
|
24
hackhp 9h 39m ago via Android
什么项目是提现到加密货币?
|
25
dko 9h 38m ago
@lisxour 稍微搜了一下,他应该是自己写的那套开源 fastapi 有问题,site:long2ice.io ,没进一步看,但是感觉搞个 RCE 出来问题不大。https://github.com/fastapi-admin/fastapi-admin/releases
|
26
myflourishway 9h 37m ago
用过中转站吗?
|
27
kidult 9h 28m ago
怎么敢开放提现功能, 才损失几千可以忽略不计
|
28
aaronysj 9h 20m ago
装个 AI bot 排查看看?
|
29
itechify 9h 7m ago
fable 5 搜代码漏洞,或者框架漏洞,很多是底座就有 day0 漏洞
|
30
Majestic11 8h 7m ago
你电脑中病毒了
|
31
frankies 7h 52m ago
用过中转站的话,看一下调用记录,有没有涉及越权的 prompt
|
32
William337 7h 9m ago
现在很多开源库被投毒,可以很容易泄露本地环境变量或者文件,即便是不用运行也可以,比如一些 nodejs 的库,打开 ide 就会运行一些依赖
|
33
zerovoid 6h 50m ago
只是泄露了 key ,改了余额,
但是提现不用审核的么? 此外管理员运维接口没有 ip 白名单么, 什么 ip 都能操作? |
34
no996 5h 49m ago
我只能说 OP 的表达能力极差,原文和评论都没有办法描述出关键信息
|
35
dianso 5h 45m ago
我一个朋友
做过 密码管理器,给网友用 做过 SSH 终端,给网友用 反正我是乐了,傻子还是多。 |
36
jijicc 5h 38m ago
确实要做好安全
|
37
dode 5h 12m ago
大模型中转站?
|
38
VoiceEXONE 4h 48m ago via iPhone
这让我想到之前公司小程序金额被薅羊毛;基本是你们曝露了金额操作接口,这是大忌
|
40
dosin 2h 10m ago
你这都整不明白 可能还会有下次啊 你让 ai 帮你查查得了
|