Масирана атака срещу уязвими пощенски сървъри на базата на Exim

Специалистите по киберсигурността от компанията Cybereason предупредиха администраторите на пощенските сървъри за откритата масова автоматизирана атака, експлоатираща критична уязвимост (CVE-2019-10149) в Exim, идентифицирана през миналата седмица. По време на атаката нападателите постигат изпълнението на техния код с права root и инсталират зловреден софтуер за копаене на криптовалути на сървъра.

Според юнските автоматизирано проучване данни Exim заема 57.05% (преди годината 56.56%), Postfix се използва на 34.52% (33.79%) от пощенските сървъри, Sendmail — 4.05% (4.59%), Microsoft Exchange — 0.57% (0.85%). Според данните услугата Shodan, потенциално уязвими остават над 3.6 милиона пощенски сървъра в глобалната мрежа, които не са обновени до последната актуална версия Exim 4.92. Около 2 милиона от потенциално уязвимите сървъри са разположени в САЩ, 192 хиляди в Русия. Според информация компанията RiskIQ, 70% от сървърите с Exim вече са преминали към версия 4.92.

Масирана атака срещу уязвими пощенски сървъри на базата на Exim

На администраторите се препоръчва спешно да инсталират актуализациите, които все още през миналата седмица бяха подготвени от дистрибуциите (Debian, Ubuntu, openSUSE, Arch Linux, Fedora, EPEL за RHEL/CentOS). В случай че в системата съществува уязвимост на версия Exim (от 4.87 до 4.91 включително) е необходимо да се уверите, че системата вече не е компрометирана, проверявайки crontab за подозрителни извиквания и да се уверите в отсъствието на допълнителни ключове в директорията /root/.ssh. Наличие на активност в логовете на защитната стена от хостовете an7kmd2wp4xo7hpr.tor2web.su, an7kmd2wp4xo7hpr.tor2web.io и an7kmd2wp4xo7hpr.onion.sh също може да свидетелства за атака, която се използва за зареждане на зловреден софтуер.

Първите опити за атака срещу сървърите Exim бяха регистрирани на 9 юни. До 13 юни атаката прие масов характер. След експлоатацията на уязвимостта, през шлюзовете tor2web от скрития сервис Tor (an7kmd2wp4xo7hpr) се зарежда скрипт, който проверява наличие на OpenSSH (ако не инсталира), променя неговите настройки (разрешава вход с root и аутентификация по ключове) и инсталира за потребителя root RSA-ключ, предоставящ привилегирован достъп до системата чрез SSH.

След настройка на бекдор в системата се инсталира скенер за портове, за да се открият други уязвими сървъри. Също така се извършва търсене в системата за вече налични системи за копаене, които се премахват при откритие. На последния етап се качва и записва в crontab собствен майнер. Майнерът се качва под формата на ico-файл (в действителност е zip-архив с парола „no-password“), в който е опакован изпълним файл във формат ELF за Linux с Glibc 2.7+.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster