Специалистите по киберсигурността от компанията Cybereason администраторите на пощенските сървъри за откритата масова автоматизирана атака, експлоатираща (CVE-2019-10149) в Exim, идентифицирана през миналата седмица. По време на атаката нападателите постигат изпълнението на техния код с права root и инсталират зловреден софтуер за копаене на криптовалути на сървъра.
Според юнските данни Exim заема 57.05% (преди годината 56.56%), Postfix се използва на 34.52% (33.79%) от пощенските сървъри, Sendmail — 4.05% (4.59%), Microsoft Exchange — 0.57% (0.85%). Според услугата Shodan, потенциално уязвими остават над 3.6 милиона пощенски сървъра в глобалната мрежа, които не са обновени до последната актуална версия Exim 4.92. Около 2 милиона от потенциално уязвимите сървъри са разположени в САЩ, 192 хиляди в Русия. Според компанията RiskIQ, 70% от сървърите с Exim вече са преминали към версия 4.92.

На администраторите се препоръчва спешно да инсталират актуализациите, които все още през миналата седмица бяха подготвени от дистрибуциите (, , , , , ). В случай че в системата съществува уязвимост на версия Exim (от 4.87 до 4.91 включително) е необходимо да се уверите, че системата вече не е компрометирана, проверявайки crontab за подозрителни извиквания и да се уверите в отсъствието на допълнителни ключове в директорията /root/.ssh. Наличие на активност в логовете на защитната стена от хостовете an7kmd2wp4xo7hpr.tor2web.su, an7kmd2wp4xo7hpr.tor2web.io и an7kmd2wp4xo7hpr.onion.sh също може да свидетелства за атака, която се използва за зареждане на зловреден софтуер.
Първите опити за атака срещу сървърите Exim на 9 юни. До 13 юни атаката характер. След експлоатацията на уязвимостта, през шлюзовете tor2web от скрития сервис Tor (an7kmd2wp4xo7hpr) се зарежда скрипт, който проверява наличие на OpenSSH (ако не ), променя неговите настройки ( вход с root и аутентификация по ключове) и инсталира за потребителя root , предоставящ привилегирован достъп до системата чрез SSH.
След настройка на бекдор в системата се инсталира скенер за портове, за да се открият други уязвими сървъри. Също така се извършва търсене в системата за вече налични системи за копаене, които се премахват при откритие. На последния етап се качва и записва в crontab собствен майнер. Майнерът се качва под формата на ico-файл (в действителност е zip-архив с парола „no-password“), в който е опакован изпълним файл във формат ELF за Linux с Glibc 2.7+.
Източник: opennet.ru
