SSH бекдорът, инсталиран при хакването на kernel.org, остава незабелязан в продължение на две години

Изследователи от компанията ESET публикуваха 43-страничен доклад с анализ на руткита Ebury и свързаната с него активност. Твърди се, че Ebury се използва от 2009 година и оттогава е бил инсталиран на над 400 хиляди сървъра, управлявани от Linux, и на няколко стотин системи на базата на FreeBSD, OpenBSD и Solaris. Около 110 хиляди сървъра все още са били засегнати от Ebury към края на 2023 година. Изследването представлява особен интерес, като се вземе предвид, че Ebury е бил използван при атаката на kernel.org, което разкрива нови детайли за компрометирането на инфраструктурата за разработка на ядрото на Linux, установена през 2011 година. Ebury също е бил открит на сървъри на регистратори на домейни, криптоборси, изходни възли на Tor и при няколко хостинг доставчици, имената на които не са споменати.

Първоначално се е предполагало, че атакуващите сървъри На kernel.org злоумышленники оставались незамеченными 17 дни, но по данным ESET это время рассчитывается с момента внедрения руткита Phalanx, тогда как бэкдор Ebury находился на серверах с 2009 года и около двух лет мог использоваться для получения root-доступа к серверам. Вредоносные программы Ebury и Phalanx были установлены в рамках разных атак, которые не пересекались друг с другом и проводились различными группами злоумышленников. Внедрение бэкдора Ebury затронуло как минимум 4 сервера в инфраструктуре kernel.org, два из которых были подвержены атаке примерно в течение двух лет, а остальные два — в течение 6 месяцев.

Атакуващите получили достъп до хешовете с пароли на 551 потребители, съхранявани в /etc/shadow, сред които били всички мейнтейлъри на ядрото (аккаунтите са били използвани за достъп до Git; след инцидента паролите са били сменени, а моделът на достъп е преразгледан и е преминал на използване на цифрови подписи). За 257 потребители атакуващите успели да определят паролите в открит вид, вероятно чрез подбиране на пароли по хашта и чрез прихващане на пароли с вредоносния компонент Ebury, използвани в SSH.

Вредоносният компонент Ebury се разпространяваше под формата на споделена библиотека, която след инсталация прихващаше функциите, използвани в OpenSSH, за организиране на отдалечен достъп до системата с права root. Атаката не беше целева и, подобно на другите засегнати хостове, сървърите на kernel.org бяха използвани като част от ботнет за изпращане на спам, кражба на данни за достъп и разпространение на други системи, пренасочване на уеб трафик и извършване на друга вредоносна дейност.

За навлизане в сървърите бяха използвани непоправени уязвимости в сървърния софтуер, като уязвимости в хостинг панелите, или прихванати пароли (предполага се, че сървърите на kernel.org са били компрометирани в резултат на компрометиране на парола от един от потребителите, имал shell достъп). За повишаване на правомощията бяха използвани уязвимости, като Dirty COW.

Нови версии на Ebury, разработвани през последните години, освен бекдора включваха възможности като модули за Apache httpd за проксиране на трафик, пренасочване на потребители и прихващане на конфиденциална информация, модул на ядрото за внесене на изменения в транзитния HTTP трафик, инструменти за скриване на собствения трафик от мрежови филтри, скриптове за извършване на AitM атаки (Adversary-in-the-Middle, двустранен MiTM) за прихващане на SSH данни за достъп в мрежите на хостинг доставчиците.

SSH бекдорът, инсталиран при хакването на kernel.org, остава незабелязан в продължение на две години


Източник: opennet.ru
Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster