大家好,我是另一个 Discourse 系统的管理员。今天早上醒来时,我收到了四封电子邮件,提示有未经授权的登录行为(参见下方示例)。
我居住在美国新罕布什尔州,因此 Discourse 标记来自德国的登录行为是正确的。我一直使用强密码(15 位随机字符),并且现已更改。我拥有曾经用于登录的两台电脑。
我有几个问题:
- 有人知道这可能是什么情况吗?
- 我的个人资料页面显示在收到下方消息前的 24 小时内还有另一次登录(也“来自德国……”)。但我没有收到该登录的通知——无论是收件箱还是垃圾邮件文件夹中都没有。这可能是如何发生的?
- 似乎攻击者可能导出了用户列表。能否确认该列表是否曾被下载?
- 你们是否有通知用户的标准预案或流程?
- 我还可以提供哪些信息以帮助诊断或调查此事?
非常感谢。
[如果这不是合适的分类,敬请谅解。@moderators - 请将其移至正确的位置。谢谢。]
您是否已启用双重验证(2FA)?如果尚未启用,请尽快添加。
2 个赞
我没有,但会启用双重验证。对于其他问题有什么看法吗?谢谢。
Falco
(Falco)
4
密码复用、弱密码、键盘记录器、共享 Wi-Fi 网络等。
查看 Nginx 日志。
如果攻击者可能获取了备份(这也需要邮件访问权限),请参考:What to do if your Discourse is compromised
如果没有,发布一个置顶公告主题或在所有人都能收到通知的类别中发帖可能就足够了。
7 个赞
pfaffman
(Jay Pfaffman)
5
那是在你睡着的时候发生的吗?有没有可能你获得了新的 IPv6 地址,而 MaxMind 只是定位错了?
谢谢您的留言。
因此,我们假设邮箱和用户名可能已遭泄露,但数据库并未被下载(根据 nginx 日志判断)。
还有其他需要我们排查的事项吗?非常感谢。
4 个赞
Falco
(Falco)
7
很高兴听到我们的三项保护措施发挥了作用:
有一点你需要检查:请确认 Discourse 是否运行的是最新版本,以确保其已修补所有已知漏洞。
12 个赞
是的,每一项保护措施都是在付出艰辛代价、吸取教训后逐步加入的,因此看到它们如今协同运作,尤其令人欣慰!
7 个赞