news 2026/5/4 19:28:36

超1400个 MongoDB 数据库遭勒索

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
超1400个 MongoDB 数据库遭勒索

聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

威胁管理公司Flare指出,不受保护的MongoDB实例仍然是经济利益驱动型黑客的易攻击目标,目前有超过1400台服务器显示出被入侵迹象。

约十年前,劫持MongoDB数据库曾形成一股攻击风潮。根据2017年初披露的大规模攻击活动记录,当时有超过3.3万个实例遭劫持。由于数据库所有者未能妥善保护暴露在互联网的MongoDB实例,攻击者得以入侵并清空数据,随后留下勒索信息,要求支付赎金以换回被删除的内容。

Flare指出,目前可公开探测发现的MongoDB服务器已超过20万台,其中超过10万台泄露了运行信息。更令人担忧的是,有3100个数据库在无适当限制的情况下暴露于互联网,允许任意人员访问。

该公司数据显示,在这些暴露的数据库中,已有1416个实例(占比45.6%)遭受攻击,其内容被替换为勒索信息,通常要求支付500美元等值的比特币作为赎金。其中98%的勒索记录提及同一比特币地址,说明这些MongoDB劫持事件出自同一威胁行为者之手。

其余1684台服务器(占比54.4%)尚未出现感染迹象,Flare认为其中至少部分数据库所有者可能已支付赎金。“这意味着该威胁行为者从此轮攻击中可能获得的收益范围,可从零美元(假设剩余服务器均为直接下线的测试环境)至高达84.2万美元。”

目前该威胁行动者的比特币钱包仅收到约400美元,表明此次数据库劫持活动可能并未给攻击者带来显著收益。

Flare的调查还显示,在已识别的服务器中,超过9.5万台(占比46.3%)存在至少一个安全漏洞,其中多数缺陷可能导致拒绝服务攻击。该公司认为,“就本次事件而言,真正构成安全隐患的资产仅限于约3100个未配置恰当访问控制措施而直接暴露的MongoDB实例。”

开源卫士试用地址:https://oss.qianxin.com/#/login

代码卫士试用地址:https://sast.qianxin.com/#/login


推荐阅读

MongoDB:立即修复这个严重的RCE漏洞

MongoDB 服务器预认证漏洞可用于触发 DoS 条件

MongoDB库中存在多个漏洞,可用于在Node.js服务器上实现RCE

MongoDB 证实被黑,客户数据被盗

原文链接

https://www.securityweek.com/over-1400-mongodb-databases-ransacked-by-threat-actor/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

觉得不错,就点个 “在看” 或 "赞” 吧~

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/1 4:08:15

基于tood_x101-64x4d-dconv-c4-c5_fpn_ms-2x_coco模型的家禽种类识别系统_1

1. 基于TOOD_x101-64x4d-dconv-c4-c5_fpn_ms-2x_coco模型的家禽种类识别系统 1.1. 引言 随着现代农业的快速发展,家禽养殖业的规模不断扩大,对家禽种类识别的需求也日益增长。传统的家禽识别方法主要依靠人工经验,存在效率低、准确性差等问…

作者头像 李华
网站建设 2026/5/1 4:01:11

从“自发自用”到“智慧调度”:农村光伏如何高效融入微电网?

分布式光伏是点亮农村绿色发展的“第一缕光”。它利用农村丰富的屋顶、庭院、农业设施顶棚等空间,将阳光就地转化为电能,直接降低了用电成本,减少了碳排放。随着技术成本下降,农村分布式光伏安装量快速增长,但简单地“…

作者头像 李华
网站建设 2026/5/2 20:29:08

先正达集团在中国加速布局全球级研发中心和制造工厂 | 美通社头条

、美通社消息:全球领先的农业科技企业先正达集团将全球领先的植保研发中心落地上海,并在江苏南通同步建设高标准制剂与工程化平台。一个旨在贯通研发到应用的植保领域"中国地标"正日益清晰。今年1月,先正达集团全球植保中国创新中心…

作者头像 李华
网站建设 2026/4/21 21:14:48

新手做自媒体,如何在30天内建立正反馈避免放弃

当你第一次踏入自媒体的世界,满心憧憬地按下“发布”按钮,却只等来寥寥几个阅读量时,那种失落感足以浇灭大部分人的热情。这几乎是每位新手创作者的必经之路——在最初的30天黄金期内,如何建立起持续的正反馈循环,避免…

作者头像 李华
网站建设 2026/4/28 19:50:05

开源的自动驾驶框架

目前主流的开源自动驾驶框架,这类框架覆盖了从入门学习、算法研发到工程落地、实车部署的全场景,核心分为全栈式框架(覆盖感知/预测/决策/规划/控制全流程,可直接对接实车)和模块化框架(聚焦单一环节&#…

作者头像 李华
网站建设 2026/5/1 4:03:45

STM32F407通过UART读取JY-901加速度数据方案

一、硬件连接与配置 1. 引脚连接 JY-901与STM32F407的UART接口连接如下(以USART2为例):JY-901引脚STM32引脚功能TXPA3JY-901发送端RXPA2JY-901接收端VCC3.3V电源供电GNDGND共地2. 波特率设置 JY-901默认波特率为9600bps,需在STM32…

作者头像 李华