Надёжный значок HTTPS не всегда означает, что соединение действительно ведёт к нужному серверу: австралийский производитель контроллеров и навигационного оборудования для беспилотников CubePilot сообщил о захвате DNS-настроек домена cubepilot.org, что позволило злоумышленнику перенаправлять трафик на подконтрольную инфраструктуру.
Атака произошла 24 июля. Получив доступ к записям доменной системы имён, нападавший смог подменить адреса сервисов CubePilot и направлять пользователей на собственные серверы. Одновременно злоумышленник выпустил действующие TLS-сертификаты для всех поддоменов cubepilot.org, поэтому браузеры показывали обычное защищённое соединение без предупреждений.
Компания считает, что учётные данные, введённые 24 июля на портале, форуме и других сервисах, могли попасть к атакующему. CubePilot отдельно предупредила пользователей, которые применяли тот же пароль на других сайтах, поскольку компрометация одной учётной записи могла затронуть связанные сервисы.
CubePilot вернула контроль над доменом в тот же день, отозвала мошеннические сертификаты, сохранила цифровые доказательства и уведомила поставщиков услуг. Сведения об инциденте также передали Австралийскому центру кибербезопасности и правоохранительным органам. Компания пообещала напрямую связаться с организациями и пользователями, которых, как подтвердит проверка, затронул инцидент.
Для CubePilot инцидент опаснее обычного взлома корпоративного сайта, поскольку компания выпускает контроллеры и навигационное оборудование для беспилотников. Подмена прошивок или вмешательство в работу дронов пока не подтверждены, однако CubePilot проверяет целостность образов, которые распространялись во время атаки. Потенциально изменённая прошивка могла бы затронуть системы управления аппаратами, поэтому такой риск компания не исключает до завершения проверки.
На время расследования CubePilot отключила OEM-сервисы, форум сообщества, портал документации и ERP-портал. Компания советует не устанавливать прошивки, загруженные 24 и 25 июля, а образы, скачанные до 24 июля, пока считает безопасными. Пользователям также рекомендуют сменить пароли, введённые 24 июля, и подтверждать платёжные запросы исключительно по телефону — через привычный контакт компании.