Dariusz Cieślak 3 Zgłoś post Napisano Czerwiec 7, 2009 Właśne zauważyłem, że wynajmowany VPS w Vaserve.co.uk przestał wpuszczać mnie po SSH (dostaję "Connection closed by"). Maszyna wirtualna zachowała swój klucz, ale nie rozpoznaje już klucza "gospodarza". Oznacza to poważne kłopoty na hoście. Jak znalazłem wszystkie marki VaServe zostały zaatakowane (cheapvps, a2b2 i fsckvps). Podejrzenia padają na świeże dziury w oprogramowaniu HyperVM. UPDATE: cytat z WHT: We will be placing details on vaserv.com and (http://66.71.245.2/~vaservc/) if DNS hasn't updated. At approx 7pm GMT VASERV HyperVM was hacked and it appears that all nodes have some level of damage. We are currently working on the situation and will be putting updates here. Currently we have no ETA on this Udostępnij ten post Link to postu Udostępnij na innych stronach
marekxbx 71 Zgłoś post Napisano Czerwiec 7, 2009 Potwierdzam informację o błędach. LxLabs rozesłało informację do klientów wczoraj z żądaniem niezwłocznej aktualizacji wszystkich instancji HyperVM i LxAdmin. Na szczęście nasze serwery nie zostały zaatakowane. Udostępnij ten post Link to postu Udostępnij na innych stronach
olko 0 Zgłoś post Napisano Czerwiec 8, 2009 Nie wygląda to za dobrze Udostępnij ten post Link to postu Udostępnij na innych stronach
piescik 0 Zgłoś post Napisano Czerwiec 8, 2009 Mało powiedziane - wygląda to tragicznie. Z informacji VAServ wynika, że niestety zdecydowana większość maszyn jest uszkodzona (fsckvps strasznie oberwał, cheapvps niewiele lepiej) - a ciągle sprawdzają kolejne. Nie wiem jakim cudem ale "mój" is still alive Udostępnij ten post Link to postu Udostępnij na innych stronach
marekxbx 71 Zgłoś post Napisano Czerwiec 8, 2009 Podjęliśmy decyzję o zablokowaniu panelu. Kloxo wycofujemy tymczasowo z oferty, na dniach przechodzimy na nasz autorski panel (akurat się dobrze złożyło, że kończymy go pisać). Poniżej treść mailingu do naszych klientów: "Informujemy, że w związku z wykryciem wielu poważnych luk bezpieczeństwa w systemie HyperVM postanowiliśmy podjąć decyzje o zablokowaniu dostępu do tego panelu dla naszych klientów. Zlecenia dotyczące wszystkich operacji dostępnych dotychczas w panelu HyperVM będą realizowane przez naszych administratorów na podstawie zgłoszeń otwieranych w systemie billingowym (WHMCS, https://ssl.hitme.net.pl/billing). Decyzja została podjęta w związku z wykorzystaniem wspomnianych luk na serwerach kilku zagranicznych firm hostingowych, co spowodowało ich całkowite unieruchomienie (włącznie z serwerami klientów). Uznaliśmy, iż bezpieczeństwo Państwa danych oraz infrastruktury naszej farmy serwerowej jest ważniejsze niż ryzykowanie dalszego użytkowania panelu HyperVM. W ciągu ostatnich kilku miesięcy trwały intensywne prace nad uruchomieniem nasszego autorskiego panelu, są one obecnie na końcowym etapie. Postaramy się do końca bierzącego tygodnia uruchomić dla Państwa nowy panel. Sytuacja jest obecnie pod kontrolą, nie ma żadnego zagrożenia dla Państwa danych. Przepraszamy za wprowadzone utrudnienia, jednak prosimy mieć na uwadze, że zostały one wprowadzone wyłącznie dla Państwa bezpieczeństwa." Udostępnij ten post Link to postu Udostępnij na innych stronach
marekxbx 71 Zgłoś post Napisano Czerwiec 8, 2009 http://www.theregister.co.uk/2009/06/08/webhost_attack/ Udostępnij ten post Link to postu Udostępnij na innych stronach
www.ionic.pl 535 Zgłoś post Napisano Czerwiec 9, 2009 http://www.theregister.co.uk/2009/06/08/webhost_attack/ <-- tutaj mamy info co się dzieje u kolegów z Anglii... http://platonic.techfiz.info/2009/06/09/lx...ommits-suicide/ Tu mniej optymistyczna wiadomość. Udostępnij ten post Link to postu Udostępnij na innych stronach
marekxbx 71 Zgłoś post Napisano Czerwiec 9, 2009 Właśnie dzisiaj rano też czytałem. Teraz jeszcze kwestia tego jak długo serwery licencji HyperVM będą pracowały... Mam nadzieję, że wystarczająco długo żeby zrobić migrację. Udostępnij ten post Link to postu Udostępnij na innych stronach
Prohost 345 Zgłoś post Napisano Czerwiec 9, 2009 Zawsze mi się ta aplikacja nie podobała i nie używaliśmy jej, ale nie myślałem, że aż tak dziurawa była. Wygląda na pisaną przez kogoś kto nie ma wyobraźni i generalnie mu wisiało bezpieczeństwo. Udostępnij ten post Link to postu Udostępnij na innych stronach
beliq 442 Zgłoś post Napisano Czerwiec 9, 2009 Szczerze mówiąc ja osobiście popadłem w lekką zadumę jak się dowiedziałem o samobójstwie autora HyperVM. Fakt faktem, że oprogramowanie było dziurawe jak ser szwajcarski, nie mniej jednak to się wszystko by dało wyprostować. Nie jeden produkt na rynku, w tym i te uwielbiane przez masy, posiada historię bugów krytycznych na kilka stron. Nie jedna firma przez to ucierpiała i nie jedna utraciła dane opatrzone klauzulą poufności. Szkoda, jedna wielka szkoda... Zawsze mi się ta aplikacja nie podobała i nie używaliśmy jej, ale nie myślałem, że aż tak dziurawa była. Wygląda na pisaną przez kogoś kto nie ma wyobraźni i generalnie mu wisiało bezpieczeństwo. Stawiam 3litrową butle Jacka, że Ty sam byś nawet nie wiedział jak ten temat ugryźć jeszcze na etapie projektu... Udostępnij ten post Link to postu Udostępnij na innych stronach
3lv1s 0 Zgłoś post Napisano Czerwiec 9, 2009 Ciekawe co zrobi grono firm hostingowych z PL korzystających z tego wynalazku do obsługi usług VPS Czy rynek VPS w Polsce nagle się skurczy? Udostępnij ten post Link to postu Udostępnij na innych stronach
Prohost 345 Zgłoś post Napisano Czerwiec 9, 2009 Stawiam 3litrową butle Jacka, że Ty sam byś nawet nie wiedział jak ten temat ugryźć jeszcze na etapie projektu... Akurat się mylisz - ale to dlatego, że mnie nie znasz wiec masz do tego prawo. Udostępnij ten post Link to postu Udostępnij na innych stronach
crazyluki 114 Zgłoś post Napisano Czerwiec 9, 2009 sa inne rozwiazania ktore bedzie mozna zastosowac zamiast tego panelu. pojawi sie vpsCP, taka nowa rodzima produkcja;-) ;P Udostępnij ten post Link to postu Udostępnij na innych stronach
www.ionic.pl 535 Zgłoś post Napisano Czerwiec 9, 2009 Ciekawe co zrobi grono firm hostingowych z PL korzystających z tego wynalazku do obsługi usług VPS Czy rynek VPS w Polsce nagle się skurczy? VPSy podrożeją (autorskie rozwiązania, lub po prostu droższe). My już mamy koncepcje migracji w sumie. Generalnie nie zapowiada się na update HyperVM. Przykra sprawa ... Udostępnij ten post Link to postu Udostępnij na innych stronach
Gość patrys Zgłoś post Napisano Czerwiec 9, 2009 bellerofont: wydaje mi się, że główną przyczyną samobójstwa nie były dziury w oprogramowaniu. Brak podobnego projektu na które takowe firmy mogą przejść ... Nie mówiąc o virtuozzo, którego cena dyskwalifikuje migracje, jakiś budżetowych rozwiązań. Udostępnij ten post Link to postu Udostępnij na innych stronach
crazyluki 114 Zgłoś post Napisano Czerwiec 9, 2009 byloby fajnie, gdyby np firmy w polsce, zlozyly sie i wypracowaly, wybudowaly nowy panel, ujednolicajac zarzadzanie VPSami w roznych firmach hostingowych. http://www.webhostingtalk.com/showthread.php?t=867143 dla zainteresowanych;-) Udostępnij ten post Link to postu Udostępnij na innych stronach
xorg 693 Zgłoś post Napisano Czerwiec 9, 2009 Ciekawe co zrobi grono firm hostingowych z PL korzystających z tego wynalazku do obsługi usług VPS Czy rynek VPS w Polsce nagle się skurczy? Właśnie. Ktoś widzi jakieś optymistyczne rozwiązanie ? Udostępnij ten post Link to postu Udostępnij na innych stronach
beliq 442 Zgłoś post Napisano Czerwiec 9, 2009 @prohost: NC @patrys: nieszczęśliwy zbieg zdarzeń, dużo złego go w życiu spotkało, a na koniec taki fackup, trochę za dużo tego jak na głowę jednego samotnego informatyka... Inna sprawa tak się zastanawiam, jakim to trzeba być kretynem, aby wykorzystując 0day lukę wykasować zawartość kilkudziesięciu serwerów. Takich script kiddies powinno się wieszać. Przy okazji cały ten incydent ostatecznie przypieczętował tezę, że ludzka głupota nie zna granic. Wszystkie oferty VAServ w wersji unmanaged nie były oficjalnie objętę backupem. Teraz się okazało, że na tych VPSach, które wyparowały był ogrom firm... projektowych, hositngowych itp. które nie robiły kopii zapasowych. Totalna masakra. Udostępnij ten post Link to postu Udostępnij na innych stronach
matt 0 Zgłoś post Napisano Czerwiec 9, 2009 Ciekawe czy na rynku w ich miejsce pojawi sie ktos inny ... Udostępnij ten post Link to postu Udostępnij na innych stronach
webh.pl 229 Zgłoś post Napisano Czerwiec 9, 2009 Ciekawe co zrobi grono firm hostingowych z PL korzystających z tego wynalazku do obsługi usług VPS smile.gif Czy rynek VPS w Polsce nagle się skurczy? biggrin.gif Nie samym HyperVM-em człowiek żyje :-) Pozdr. Udostępnij ten post Link to postu Udostępnij na innych stronach
Wojciech Małota 0 Zgłoś post Napisano Czerwiec 9, 2009 Ciekawe czy na rynku w ich miejsce pojawi sie ktos inny ... Rynek próżni nie lubi. Udostępnij ten post Link to postu Udostępnij na innych stronach
beliq 442 Zgłoś post Napisano Czerwiec 9, 2009 Rynek próżni nie lubi. Dokładnie, w ciągu najbliższych kilku dni z pewnością spotkamy się z jakimś odzewem, nie sądzę natomiast, abyśmy mieli szansę na jakąś sensowną altternatywę dla HyperVM pod względem ceny. Wydaje mi się, że los niektórych firm oferujących VPSy może być przesądzony. Udostępnij ten post Link to postu Udostępnij na innych stronach
marekxbx 71 Zgłoś post Napisano Czerwiec 9, 2009 My zamierzamy w ciągu 24 godzin rozpocząć migrację pierwszych klientów na nasz autorski panel. Rynek próżni nie lubi, to prawda, tylko pytanie czy rynek nadal będzie ufał tanim budgetowym produkcjom. Uważam, że to powinno w końcu nauczyć nas, że to co tanie nie zawsze jest dobre, raczej przeciwnie. Nawet jeśli jest opisane 5layerowym systemem bezpieczeństwa. Programiści i specjaliści DS zabezpieczeń niestety (dla nas) i stety (dla nich) kosztują. Udostępnij ten post Link to postu Udostępnij na innych stronach
beliq 442 Zgłoś post Napisano Czerwiec 9, 2009 (...)tylko pytanie czy rynek nadal będzie ufał tanim budgetowym produkcjom. Uważam, że to powinno w końcu nauczyć nas, że to co tanie nie zawsze jest dobre, raczej przeciwnie. Nawet jeśli jest opisane 5layerowym systemem bezpieczeństwa. powiedział Prezes budgetvps.pl Udostępnij ten post Link to postu Udostępnij na innych stronach
marekxbx 71 Zgłoś post Napisano Czerwiec 9, 2009 i już się czepiasz :-) Pisałem o oprogramowaniu. Sprzedaż usługi masowej, bez supportu z minimalnym narzutem, zachowując jakość (usługi) jest czymś innym niż kreowanie aplikacji obsługującej nie tylko usługi budżetowe, bez szczególnych nakładów w bezpieczeństwo całego systemu. Udostępnij ten post Link to postu Udostępnij na innych stronach