Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime e Analisi Vulnerabilità
Cloudflare sotto attacco: Spie governative accedono a sistemi Interni di Atlassian

Cloudflare sotto attacco: Spie governative accedono a sistemi Interni di Atlassian

2 Febbraio 2024 12:03

Cloudflare ha rivelato i dettagli di un incidente in cui sospette spie governative hanno avuto accesso ai sistemi interni di Atlassian utilizzando dati rubati dalla violazione della sicurezza Okta in ottobre.

Secondo Cloudflare, la violazione nel sistema Atlassian è stata scoperta il 23 novembre 2023 e i trasgressori sono stati costretti a lasciare il sistema il giorno successivo. Secondo i rappresentanti dell’azienda, l’obiettivo dell’attacco è stato quello di ottenere un accesso permanente alla rete globale Cloudflare.

Il tutto parte dalla violazione di Okta 

In una violazione della sicurezza di Okta ad ottobre scorso che ha colpito più di 130 clienti dell’azienda, gli aggressori hanno rubato dati per compromettere ulteriormente le organizzazioni. Anche Cloudflare è stato colpito dall’attacco. Cloudflare utilizza Okta come provider di identità integrato con Cloudflare Access per garantire agli utenti un accesso sicuro alle risorse interne.

Secondo i dirigenti di Cloudflare, le spie cercavano informazioni sull’accesso remoto, segreti e token e hanno anche mostrato interesse per 36 ticket Jira su oltre 2 milioni relativi alla gestione delle vulnerabilità, al traffico, al bypass dell’autenticazione a più fattori, all’accesso alla rete e anche la risposta aziendale all’incidente di Okta.

Gli hacker criminali hanno ottenuto un token di servizio e tre set di credenziali di account di servizio attraverso la compromissione di Okta nel 2023, ha affermato Cloudflare. Okta inizialmente sosteneva che le informazioni rubate erano relativamente innocue e potevano essere utilizzate per phishing o ingegneria sociale. Tuttavia, si è scoperto che tra i dati rubati c’erano token di sessione che consentivano l’accesso alle reti di aziende come Cloudflare.

L’accesso ai sistemi di Cloudflare

Gli aggressori hanno utilizzato i dati rubati per accedere ai sistemi Cloudflare, tra cui la wiki interna basata su Confluence e il database dei bug Jira, tra il 14 e il 17 novembre 2023. Il 20 e 21 novembre sono stati scoperti ulteriori accessi, dopo i quali i criminali informatici hanno stabilito una presenza persistente sul server Atlassian tramite ScriptRunner per Jira.

L’interesse delle spie per i token è stato confermato anche esaminando 120 repository di codici su Bitbucket su quasi 12.000, che riguardavano principalmente principi di backup, configurazione e gestione WAN, identità, accesso remoto, Terraform e Kubernetes. Secondo la società CDN, alcuni di essi contenevano segreti crittografati e sono stati immediatamente sostituiti, sebbene fossero crittografati in modo sicuro.

L’attacco è stato respinto il 24 novembre 2023, dopodiché la società ha iniziato a valutare i danni e a indagare sull’incidente. Le misure di sicurezza rafforzate hanno coinvolto la società Crowdstrike per una valutazione indipendente.

Cloudflare sta prendendo sul serio l’incidente, nonostante l’impatto operativo limitato, e si impegna nella gestione delle credenziali, nel rafforzamento della sicurezza del software e nel miglioramento del reporting. I lavori sul progetto Code Red, volto a eliminare le conseguenze della violazione, si sono conclusi il 5 gennaio 2024, ma continuano gli sforzi per migliorare la sicurezza in azienda.

Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Cropped RHC 3d Transp2 1766828557 300x300
La Redazione di Red Hot Cyber fornisce aggiornamenti quotidiani su bug, data breach e minacce globali. Ogni contenuto è validato dalla nostra community di esperti come Pietro Melillo, Massimiliano Brolli, Sandro Sana, Olivia Terragni e Stefano Gazzella. Grazie alla sinergia con i nostri Partner leader nel settore (tra cui Accenture, CrowdStrike, Trend Micro e Fortinet), trasformiamo la complessità tecnica in consapevolezza collettiva, garantendo un'informazione accurata basata sull'analisi di fonti primarie e su una rigorosa peer-review tecnica.

Articoli in evidenza

Immagine del sitoCyber News
Allarme rosso in Italia! Migliaia di impianti senza password: un incubo a portata di click
Bajram Zeqiri - 05/02/2026

L’Italia si trova oggi davanti a una sfida digitale senza precedenti, dove la corsa all’innovazione non sempre coincide con una protezione adeguata delle infrastrutture. Pertanto la sicurezza dei sistemi connessi è diventata l’anello debole della…

Immagine del sitoCyber News
HackerHood di RHC scopre un nuovo 0day nei Firewall ZYXEL: il rischio è l’accesso Root
Redazione RHC - 05/02/2026

Una nuova vulnerabilità scoperta dal ricercatore italiano Alessandro Sgreccia (rainpwn) del gruppo HackerHood di Red Hot Cyber è stata scoperta nei dispositivi ZYXEL permette di ottenere accesso root attraverso una configurazione apparentemente innocua del servizio…

Immagine del sitoHacking
La vera storia degli hacker: dai trenini del MIT, alla voglia di esplorare le cose
Massimiliano Brolli - 05/02/2026

La parola hacking, deriva dal verbo inglese “to hack”, che significa “intaccare”. Oggi con questo breve articolo, vi racconterò un pezzo della storia dell’hacking, dove tutto ebbe inizio e precisamente nel piano terra dell’edificio 26…

Immagine del sitoCyber News
L’Italia sotto Attacco Hacker! Dopo la Sapienza e gli Uffizi, NoName057(16) colpisce ancora
Redazione RHC - 04/02/2026

L’Italia è finita ancora una volta nel mirino del collettivo hacktivista filorusso NoName057(16). Dopo i pesanti disservizi che hanno colpito l‘Università La Sapienza e le Gallerie degli Uffizi all’inizio di questa settimana. L’offensiva digitale russa…

Immagine del sitoCyber News
Attacco hacker alla Sapienza: chi sono gli hacker di Bablock/Rorschach
Redazione RHC - 04/02/2026

Secondo quanto riportato dal Corriere della Sera, l’attacco informatico che ha paralizzato i sistemi dell’Università La Sapienza non sarebbe motivato da fini politici. Gli hacker avrebbero inviato messaggi di rivendicazione spiegando di non agire per…