Merhabalar,
Bu konuda bize ulaşan müşterilerimize bildirim üzerinden ve bu konuyu açan kişinin farklı bir konusu üzerinden de gerekli açıklamaları zaten yaptık.
Sunucularımızda CageFS kullanıyoruz, dolayısıyla sunucu içinden yetkisiz olarak diğer kullanıcıların sizin dosyalarınıza erişmesi bir yana görmesi bile mümkün değil. Bu şık elenebilir.
Brute force saldırısı da çok gerçekçi değil çünkü zaten belli bir sayıda hatalı giriş yapan IP adresleri engelleniyor. Bunu da rahatlıkla eleyebiliriz.
cPanel'e giren IP adreslerine bakıldığında, bu IP'ler Opera tarayıcısının VPN'ine ait. Yani hesap sahipleri dahil herhangi bir kişi giriş yapmış olabilir, kimin giriş yaptığını tespit etmemiz mümkün olmayacaktır. Bu sorunu bildiren tüm müşterilerimiz bir araya gelip konuşmuş ve bu ortak noktayı bulmakla kalmayıp, aynı metni kopyala/yapıştır olarak bildirim açmışlardır. Kendilerinin giriş yapmadıklarını beyan etmekteler.
Bu durum ise sadece tek bir şeyle açıklanabilecek olup şifre çalınmasıdır. Yani cPanel'e bilginiz dışında giriş yapılıyorsa şifreniz çalınmış demektir.
Sunucularımızda cPanel Reset Password özelliği kapalı, bunun anlamı bu açık ile şifre sıfırlanamayacağıdır. Sunucuda müşterilerimizin şifrelerini root yetkileri ile biz dahi görememekteyiz.
Bu noktada kalan tek ihtimal şifrenin müşteri tarflı çaldırılmış olmasıdır. Bunun pek çok yolu var, müşterimizin e-mail hesabı hacklenmiş olabilir, müşterimizin guzel.net.tr müşteri hesabı hacklenmiş olabilir(çift yönlü doğrulama açılmasını öneririz), bir phishing vb. e-mail aracılığıyla bu yapılmış olabilir, müşteri bilgisayarlarında virüs olabilir, Wordpress içinde bir tema/eklenti FTP şifresi istiyorsa ve kaydedilmişse buradan çalınmış olabilir, daha aklıma gelmeyen pek çok ihtimal var ve bunu bizim tespit etmemiz mümkün olmadığı gibi şifresinin güvenliğini sağlamak müşteriye ait bir husustur.
Bu bildirimler üzerine bizim yaptıklarımızı detaylandıracak olursak;
1. Bu sorunu yaşayan kişilerin hizmet aldığı sunucuları inceledik. Tamamı birbirinden farklı sunucular! Herhangi bir sunucunun hacklenmiş olması gibi bir ihtimali burada eliyoruz. Güzel Hosting olarak 100'den fazla paylaşımlı hosting sunucusuna sahibiz. Birisi hacklenmiş olsa bu sorunu yaşayanların aynı sunucuda olmasını beklerdik, ama değil.
2. Verilen adwords kodunu sunucu içindeki sitelerde taradık, bize sorunu belirten kişiler dışında bir müşterimizde tespit edilmedi. Böylece sorunun genel bir sorun olmadığından tam anlamıyla emin olabiliyoruz.
3. Opera VPN IP'lerini bu hizmet alan sunucularda lastlogin dosyalarında taradık, bir sonuç alamadık. Sadece bu hesaplarda göründü.
Tüm bu incelemeler zaten yapıldı ve bu yüzden gönül rahatlığı ile sorunun bizden kaynaklanmadığını söyleyebiliyoruz. Bizden kaynaklı olsa, bunu kabullenir, gerekli incelemeyi yapar açığı bulur ve kapatırız, bir sorunu inkar etmek bize bir fayda sağlamıyor aksine zarar verir, bunun bilincindeyiz.
Şunu söylemek isterim ki, Güzel Hosting şu anda Türkiye'de en çok site barındıran 2. web hosting şirketi konumunda. Büyük bir pazar payımız var. Bir süre web siteleriyle uğraşmış olan, web siteleri açmış olan herhangi bir kişinin Güzel Hosting adını duymaması pek ihtimal dahilinde değil. 110.000'den fazla site barındırıyoruz ve bu sayı sadece paylaşımlı hosting hizmetleri için geçerli, VPS-sunucu vs. sayarsan 500.000'e yaklaştığını tahmin ediyoruz. Büyük bir müşteri kitlemiz var. Dolayısıyla bu tip konularda her zaman destekçi bulunacaktır. Bir kişi konu açıp "Güzel Hosting'de benim sitem yavaş" dediğinde birçok kişi "evet benim de sitem yavaş" diye cevap yazacaktır. Bu demek değildir ki Güzel Hosting sunucuları yavaş, yazılım kaynaklı yavaşlık yaşayan kişiler bir araya gelebilecektir. Bir kişi konu açıp "Güzel Hosting'de hacklendim" dediğinde bir çok kişi yanıt yazıp "evet ben de hacklendim" diyebilecektir, her gün sitesi hacklenen bir çok müşterimize yardımcı oluyoruz, zaten geneli yazılım kaynaklı hacklenme sorunları. Bir kişi "Adwords kodum değiştirilmiş" dediğinde 5 kişinin "evet benim de değiştirilmiş" demesi bu yüzden son derece normal, webmasterlara hitap eden bir şirketiz ve webmasterlar bu forumda bir araya geliyor. Haliyle bu tip sorun yaşayan kişiler birbirini bulabiliyor.
Bizden kaynaklı genel bir sorun olması halinde bu kadar çok site barındıran bir şirket olarak açtığınız konunun şimdiye 15 sayfa olacağından emin olabilirsiniz. Verimerkezi kaynaklı erişim sorunu yaşıyoruz, verimerkezi tamamen down olmuş, verimerkezinden önce Güzel Hosting'e erişim yok diye konu açılıyor. Yani buradan durumu tartabilirsiniz, genel bir sorun olsa zaten 10 gündür yüzlerce şikayet oluşurdu. Kaldı ki tekrar belirtmek isterim, Güzel Hosting olarak bizim amacımız müşterilerimize iyi bir hizmet sunmak, zaten müşterilerimiz bu anlamda destek ekibimizin çabalarını biliyor ve taktir ediyor, bizden kaynaklı böyle bir sorun olması halinde bu sorunu inkar etmenin bize bir faydası olmayacağının son deree bilincindeyiz, sorunu kabullenip çözmek her zaman önceliğimiz olur. Bunu yıllar önce cPanel reset password açığında gördük, birkaç müşterimiz bu açık kaynaklı olarka hacklenmişti, açığı kapattık ve bu müşterilerimizle iletişime geçtik, sorunu üstlendik ve gerekeni yaptık, kaldı ki yazılım açığı olmadan bu reset password açığı kullanılamıyor yani doğrudan bizden kaynaklı olmayan bir sorunu bile üstlenip gerekeni yapmıştık. Ancak bu konudaki durumun böyle bir durum olmadığından emin olabilirsiniz.
Güzel hosting kullanıp, Adsensesinde tutarsızlık olanlar dikkat!
47
●3.144
- 09-02-2021, 11:29:06Kimlik doğrulama veya yönetimden onay bekliyor.Hocam, nereden kaynaklandığını şimdilik bilmiyoruz. Ama bu son arkadaşın sitesine kod 17 ocakta eklenmiş. Yazık değil mi.
mrtony97 adlı üyeden alıntı: mesajı görüntüle - 09-02-2021, 11:45:13Böyle bir duruma ihtimal vermiyoruz. Tüm çalışanlarımız resmi olarak sigortalı ve tamamı sözleşme imzalıyor. Sözleşme şartları ağır, bu tip eylemlerde kazandığından çok daha fazlasını kaybedecekleri sözleşmeler imzalıyorlar. Kaldı ki belirttiğim gibi cPanel şifrelerini çalışanlarımız da göremiyor, konudaki tek ortak nokta bu hesaplara şifre ve Opera VPN ile cPanel girişi yapılıyor olması. Bunun yanında her hizmete erişim zaten loglanıyor yani hangi çalışan hangi hesaba erişti vs. hepsini görebiliyoruz. Bu konuda ortak bir erişim yapan personel yok. Haliyle bu seçeneği elemek oldukça kolay.SemihCAN adlı üyeden alıntı: mesajı görüntüle
- 09-02-2021, 11:51:56Bu problemi yaşayanlar, farklı sunucularda ise kullanıcı bazlı bir durum gibi görünüyor.Bartuc adlı üyeden alıntı: mesajı görüntüle
Saldırgan brute yaparken proxy list kullanırsa IP adresleri engellenmesi brute-yi durdurmaz. "failed login" inceleyerek bu durumu (çok fazla giriş denmesi) ortaya çıkartabilirsiniz tabii.Alıntı
(KAYNAK: https://forums.cpanel.net/threads/is...pt-log.250751/)
(Ek Not: CageFS bypass edildiğine şahit oldum - Sunucuda çalışan servislerin yetkilerini kullanarak / Örnek: litespeed/cpanel/perl/python sessions) - 09-02-2021, 11:51:57Hocam, tamam güzel hosting büyük bir firma, bunu zaten biliyoruz. Benim 4 ayrı hosting paketim, 10 sitem orada. Ama bu sorun en yüksek gelirli sitede yasandı, ve aynı hostta bir iki küçük site de vardı. Tamam büyüksünüz de memleketin tek host firması siz değilsiniz ki. Uyarı amaçlı açtığım konuya bu en büyük ortak noktayı eklemesem de olmazdı. Ki 3-5 kişi olmadımız da ortada. Adsense id sinden en az 20-30 kişi... Ki bu bildiklerimiz...
Bartuc adlı üyeden alıntı: mesajı görüntüle - 09-02-2021, 11:57:15o zaman geriye tek bir seçenek kalıyor benim aklıma gelen. Bu durum güzelhosting'de tespit edilmiş ama diğer hosting firmalarından hizmet alan arkadaşlar da kendi kontrollerini yaptığında benzer durumla karşılaşabilirler. Bence bu işi yapan kişiler sadece güzelhostingi hedef almamışlarsa önlerine gelen giriş yapabildikleri diğer firmalarda barınan hesaplarada benzer bir saldırı düzenlemişlerdir.Bartuc adlı üyeden alıntı: mesajı görüntüle
- 09-02-2021, 11:59:51Tüm bu konularda gerekli testleri yaptığımızda şu anda bildiğimiz bir açık bulunmamaktadır. Özellikle Litespeed taraflı açıklar çok görülmekteydi ama yıllar önce kapatıldı. Şu anda servislerimizde bildiğimiz bir açık bulunmamakta. Ancak ne olursa olsun hiçbir açık, cPanel şifresinin çalınıp cPanel'e girilmesini açıklamıyor, sunucu açığı bu duruma yol açamaz.T13R adlı üyeden alıntı: mesajı görüntüle
Benim büyüklüğü vurgulamaktaki amacımı sanırım gözden kaçırıyorsunuz, amacım gövde gösterisi değil, böyle bir sorunun bizden kaynaklı olması halinde yer yerinden oynar, bunu vurgulamaya çalışıyorum.aadilenn adlı üyeden alıntı: mesajı görüntüle
Kaldı ki bu bildirimler üzerine gerekli tüm incelemeleri yaptık.
Sorun yaşıyorsunuz ve bunun neden olduğunu bulmaya çalışıyorsunuz, bunu da anlıyorum ancak bu süreçte hosting şirketini zan altında bırakmak da çok doğru mu sizce? Kaldı ki sorun yaşayan kişi sayısı çok kısıtlı. 20bin'de bir gibi bir oran var. Tüm yazdıklarım zaten sorunun bizden kaynaklanmadığını gösteriyor.
Siz bir hacker olsanız, milletin şifresini çalıp böyle bir eylem yapma peşinde olsanız hitsiz sitelere mi bu konu eklersiniz yoksa hitli sitelere mi? Yani hitli sitenize eklenmiş olması oldukça doğal.