Przejdź do treści

Szukaj w Security Magazine

NewsletterNewsletter
CybernewsyHasła i menedżery haseł

Automatyzacja procesów to najkrótsza droga do całkowitego przejęcia firmy.

Piątek, godzina 16:45. Większość zespołu myśli o weekendzie, a Ty dostajesz alert z AWS o przekroczeniu limitu wydatków na instancje EC2 o kilka tysięcy procent. Brzmi jak kiepski żart? Dla jednego z moich klientów, średniej wielkości polskiego software house’u, był to początek walki o przetrwanie. Powód okazał się banalny: instancja n8n wystawiona na świat bez hasła, bo "przecież to tylko do testów na chwilę".

W tym tekście (4)

Te "chwile" trwają zazwyczaj wystarczająco długo, by boty przeszukujące sieć (Shodan, Censys) zaindeksowały Twój serwer. Narzędzia typu self-hosted automation (n8n, Appsmith, Budibase) to potężne maszyny, które spinają Twoje najbardziej wrażliwe systemy: Slacka, CRM, bazy SQL i systemy bankowe. Jeśli haker wchodzi do n8n, nie musi już szukać dziur w Twojej infrastrukturu. Ma panel administracyjny, z którego może sterować całą firmą.

Dlaczego n8n to tykająca bomba w rękach amatora

Problem z n8n i podobnymi rozwiązaniami polega na ich przeznaczeniu. Mają być proste i łączyć wszystko ze wszystkim. Deweloperzy często stawiają je na Dockerze, zapominając o podstawowej higienie sieciowej. Największym zagrożeniem są podatności typu Remote Code Execution (RCE). Przykładem jest CVE-2024-27921, która pozwalała na wykonanie dowolnego kodu na serwerze poprzez odpowiednio spreparowane wywołanie API.

Większość polskich wdrożeń, które widziałem podczas audytów, cierpi na ten sam błąd: brak separacji uprawnień. Kontener z n8n działa na uprawnieniach roota, ma zamontowany socket Dockera i dostęp do plików systemowych hosta. W takim układzie przejęcie jednej aplikacji oznacza przejęcie całego serwera, a stamtąd droga do bocznego poruszania się po sieci (Lateral Movement) stoi otworem.

Case study: 150 tysięcy złotych za brak VPN-a

Pewna firma z Warszawy wykorzystywała n8n do automatyzacji faktur. Narzędzie miało dostęp do konta bankowego przez API oraz do bazy danych klientów. Atakujący wykorzystali lukę w starszej wersji narzędzia, o której istnieniu dział IT nie miał pojęcia, bo nikt nie aktualizował kontenerów od pół roku.

Hakerzy nie szyfrowali danych dla okupu. Zrobili coś gorszego. Zmodyfikowali przepływ pracy (workflow) tak, aby raz na dziesięć faktur numer konta odbiorcy był podmieniany na ich własny. Zanim ktokolwiek się zorientował, z firmy wypłynęło 150 tysięcy złotych. Straty wizerunkowe i konieczność zgłoszenia incydentu do UODO były tylko dodatkiem do finansowego drenażu.

Co z tego wynika dla zarządu?

Dla CEO informacja jest krótka: automatyzacja bez nadzoru to ryzyko operacyjne, a nie oszczędność. Jeśli Twój CISO lub Senior DevOps mówi, że n8n "po prostu działa", zapytaj go o zarządzanie sekretami. Przechowywanie kluczy API wewnątrz narzędzia, do którego dostęp ma każdy pracownik z linkiem, to proszenie się o kłopoty. Każdy wyciek z takiego miejsca to dostęp do dziesiątek innych usług, których te klucze dotyczą.

Jak zabezpieczyć n8n, zanim Cię okradną

Zacznij od podstaw, o których zapomina 80% firm. Wyrzuć n8n z publicznego internetu. Jeśli musisz mieć do niego dostęp zdalny, użyj tunelu Zero Trust (np. Cloudflare Tunnel) lub porządnego VPN-a z MFA. Publiczny adres IP dla panelu automatyzacji to wystawienie tarczy strzelniczej na środku rynku.

Kolejny krok to aktualizacja. Skonfiguruj Watchtower lub inne narzędzie do automatycznego podbijania wersji obrazów, ale rób to z głową na środowisku testowym. I najważniejsze: przestań używać konta administratora do wszystkiego. n8n wspiera RBAC (Role-Based Access Control) – korzystaj z tego. Deweloper nie potrzebuje uprawnień do edycji połączenia z bankiem, by zmienić formatowanie powiadomień na Slacku.

Następnym razem, gdy zobaczysz fakturę za "tanią automatyzację", sprawdź, czy w budżecie przewidziano czas na jej utwardzenie. Bo jeśli nie, to zaoszczędzone pieniądze i tak oddasz, tylko że w Bitcoinach i pod presją czasu.


Bibliografia:

  1. MITRE ATT&CK: Software Discovery (T1518) i Exploitation for Privilege Escalation (T1068).
  2. Raport Mandiant: "M-Trends 2024: Trends in Cyber Security".
  3. Dokumentacja CVE: CVE-2024-27921 (n8n vulnerability analysis).
  4. OWASP Top 10: Broken Access Control & Security Misconfigurations.

Powiązane materiały