• [^] # Re: Pas Matrix donc

    Posté par . En réponse au journal Matrix.org piraté. Évalué à 6.

    L’attaquant s’est servit d’un exploit sur Jenkins pour infiltrer un premier serveur sur lequel (si j’ai bien compris), un admin avait laissé une connexion SSH ouverte avec forward d’agent. Depuis là il a pu utiliser l’agent SSH pour rebondir sur les autres serveurs.

    C’est dommage, c’est quelque chose qui aurait pu être évité avec juste un peu d’hygiène informatique : utiliser un bastion, utiliser des certificats SSH avec une validé assez courte, désactiver le forward d’agent, activer du MFA, etc...

    En attendant, ça ternit beaucoup leur image alors qu’ils avaient pas mal gagné en crédibilité avec l’annonce de l’utilisation de Matrix pour les communications au sein de l’administration française.