Versão hospedada em nuvem de autor de projeto open source é usada para enviar 14.520 e-mails de phishing; assinatura DKIM válida dificulta identificação de falsificação para destinatários

O desenvolvedor do Kaneo, uma ferramenta de gerenciamento de projetos open source, Andrej Acevski, descobriu em 29 de maio que alguém abusou de sua versão hospedada em nuvem (cloud.kaneo.app) emitindo 14.520 e-mails de convite de phishing em menos de 3 horas. O invasor usou um serviço de e-mail descartável para registrar 942 contas em lote, cada uma criando um workspace com um nome de phishing (como „:locked:Paul Brown from BANKING OPERATION invited you to join 3.4090_BTC receipt”). Em seguida, usou o recurso de convite para workspace do Kaneo para enviar cerca de 100 convites para uma lista de destinatários pré-preparada. Como os e-mails de convite foram enviados por meio do domínio Resend de Acevski, que já tinha validação DKIM, cada um trazia a assinatura de um remetente legítimo. Ao clicar em „Aceitar”, o destinatário era redirecionado para um link de phishing em craftum.io, com um sufixo de rastreamento. O ataque terminou por volta do meio-dia, horário de Pequim, e a detecção de taxa do Resend interrompeu automaticamente o ataque cerca de 90 minutos após seu início. Acevski só soube do ocorrido quando recebeu um alerta de cota esgotada.

Em uma postagem no blog, Acevski apontou que o ataque não explorou nenhuma vulnerabilidade — o invasor „apenas usou a ferramenta como ela foi projetada para ser usada”. A raiz do problema está na diferença fundamental entre os modelos de ameaça do self-hosting e do cloud hosting: na versão self-hosted, o operador e o usuário são a mesma pessoa, sem motivação para abuso; já na versão em nuvem, o operador é responsável pela reputação do domínio de todos os e-mails enviados por usuários através da plataforma. A limpeza levou apenas cerca de uma hora — uma única transação Postgres baniu 942 contas, excluiu 947 workspaces e removeu em cascata 14.533 convites. As medidas de reforço subsequentes (CAPTCHA no registro, bloqueio de e-mails descartáveis, limitação de taxa na interface de convites, filtro de nomes de workspace, proibição de convites para contas de convidados) levaram cerca de um dia, e essas alterações não serão repassadas aos usuários self-hosted. O artigo gerou ampla discussão no r/selfhosted, onde desenvolvedores refletiram sobre a diferença essencial nas fronteiras de confiança entre cloud hosting e self-hosting.

andrej.sh | Reddit