注目★★★★★Hacker News
Teslaの資産スキャン、無関係なNTPサーバーへ5万件超
30秒で把握
- 1Teslaのスキャナが無関係なNTPサーバーへ5万件超の攻撃送信
- 2Assetnoteが3つのAWS IPからSSRF・Log4Shellなどを自動試行
- 3pool-ntp.tesla.comのCNAME先をTesla資産と誤認した可能性
要約
Teslaの資産スキャンが、外部NTPサーバーをTesla内部資産と誤認し、無関係なIPへ5万件超の攻撃リクエストを送った。原因は、pool-ntp.tesla.comがpool.ntp.orgへのCNAMEで、ボランティア運営のNTPサーバーへ名前解決される構成にあると推測される。AssetnoteのスキャナはAWS上の3つのIPから、パストラバーサル、Webシェル送信、SSRF、Log4Shell、Text4Shellなどを試行し、989件のLog4Shell・114件のSSRF向けコールバックも送った。攻撃は成功せず、Assetnoteから連絡を受けて解決した。
あなたへの影響
外部公開DNSやCNAMEを資産スキャン対象に含める日本の運用チームは、名前解決先の所有者とスコープを近日中に再確認し、スキャン除外条件を見直すべきです。
推奨:資産インベントリの誤登録は、第三者IPへの脆弱性診断や攻撃トラフィックにつながり得ます。