Масова атака на уязвими пощенски сървъри, базирани на Exim.

Сигурностни изследователи от компанията Cybereason предупредиха администратори на пощенски сървъри относно установяването на масирана автоматизирана атака, експлоатираща критична уязвимост (CVE-2019-10149) в Exim, идентифицирана миналата седмица. По време на атаката нападателите успяват да изпълнят своя код с права root и инсталират на сървъра злонамерен софтуер за добив на криптовалути.

Според юнския автоматизиран анализ дял на Exim е 57.05% (преди година 56.56%), Postfix се използва на 34.52% (33.79%) от пощенските сървъри, Sendmail — 4.05% (4.59%), Microsoft Exchange — 0.57% (0.85%). Според данни услугата Shodan остават потенциално уязвими над 3.6 милиона пощенски сървъри в глобалната мрежа, които не са актуализирани до последната стабилна версия на Exim 4.92. Около 2 милиона от потенциално уязвимите сървъри са разположени в САЩ, 192 хиляди в Русия. Според информация компанията RiskIQ, 70% от сървърите с Exim вече са преминали на версия 4.92.

Масова атака на уязвими пощенски сървъри, базирани на Exim.

На администраторите се препоръчва спешно да инсталират актуализациите, които още миналата седмица бяха подготвени от дистрибуцията (Debian, Ubuntu, openSUSE, Arch Linux, Fedora, EPEL за RHEL/CentOS). В случай на наличие на уязвимост в системата на версия Exim (от 4.87 до 4.91 включително) е необходимо да се уверите, че системата вече не е компрометирана, като проверите crontab за подозрителни извиквания и се уверите в отсъствието на допълнителни ключове в каталога /root/.ssh. За атаката може да свидетелства също и наличието в журнала на защитната стена на активност с хостове an7kmd2wp4xo7hpr.tor2web.su, an7kmd2wp4xo7hpr.tor2web.io и an7kmd2wp4xo7hpr.onion.sh, които се използват в процеса на зареждане на злонамерен софтуер.

Първите опити за атака срещу сървъри Exim са регистрирани на 9 юни. Към 13 юни атаката придоби масов характер. След експлоатацията на уязвимостта чрез шлюзовете tor2web от скритата услуга Tor (an7kmd2wp4xo7hpr) се зарежда скрипт, който проверява наличието на OpenSSH (ако няма инсталира), променя неговите настройки (разрешава вход с root и удостоверяване чрез ключове) и инсталира за потребителя root RSA-ключ, предоставящ привилегирован достъп до системата чрез SSH.

След настройка на бекдора в системата се инсталира скенер за портове, за да се идентифицират други уязвими сървъри. Осъществява се също търсене в системата за вече налични системи за майнинг, които се премахват в случай на установяване. На последния етап се зарежда и записва в crontab собствен майнер. Майнерът се зарежда под формата на ico-файл (в действителност представлява zip-архив с парола "no-password"), в който е опакован испълняем файл във формат ELF за Linux с Glibc 2.7+.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster