ΠΡΡΠ»Π΅Π΄ΠΎΠ²Π°ΡΠ΅Π»ΠΈ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΠΈ ΠΈΠ· ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Cybereason ΠΏΡΠ΅Π΄ΡΠΏΡΠ΅Π΄ΠΈΠ»ΠΈ Π°Π΄ΠΌΠΈΠ½ΠΈΡΡΡΠ°ΡΠΎΡΠΎΠ² ΠΏΠΎΡΡΠΎΠ²ΡΡ
ΡΠ΅ΡΠ²Π΅ΡΠΎΠ² ΠΎ Π²ΡΡΠ²Π»Π΅Π½ΠΈΠΈ ΠΌΠ°ΡΡΠΎΠ²ΠΎΠΉ Π°Π²ΡΠΎΠΌΠ°ΡΠΈΠ·ΠΈΡΠΎΠ²Π°Π½Π½ΠΎΠΉ Π°ΡΠ°ΠΊΠΈ, ΡΠΊΡΠΏΠ»ΡΠ°ΡΠΈΡΡΡΡΠ΅ΠΉ ΠΊΡΠΈΡΠΈΡΠ΅ΡΠΊΡΡ ΡΡΠ·Π²ΠΈΠΌΠΎΡΡΡ (CVE-2019-10149) Π² Exim, Π²ΡΡΠ²Π»Π΅Π½Π½ΡΡ Π½Π° ΠΏΡΠΎΡΠ»ΠΎΠΉ Π½Π΅Π΄Π΅Π»Π΅. Π Ρ
ΠΎΠ΄Π΅ Π°ΡΠ°ΠΊΠΈ Π·Π»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊΠΈ Π΄ΠΎΠ±ΠΈΠ²Π°ΡΡΡΡ Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ ΡΠ²ΠΎΠ΅Π³ΠΎ ΠΊΠΎΠ΄Π° Ρ ΠΏΡΠ°Π²Π°ΠΌΠΈ root ΠΈ ΡΡΡΠ°Π½Π°Π²Π»ΠΈΠ²Π°ΡΡ Π½Π° ΡΠ΅ΡΠ²Π΅Ρ Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΠΎΠ΅ ΠΠ Π΄Π»Ρ ΠΌΠ°ΠΉΠ½ΠΈΠ½Π³Π° ΠΊΡΠΈΠΏΡΠΎΠ²Π°Π»ΡΡ.
Π ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²ΠΈΠΈ Ρ ΠΈΡΠ½ΡΡΠΊΠΈΠΌ Π°Π²ΡΠΎΠΌΠ°ΡΠΈΠ·ΠΈΡΠΎΠ²Π°Π½Π½ΡΠΌ ΠΎΠΏΡΠΎΡΠΎΠΌ Π΄ΠΎΠ»Ρ Exim ΡΠΎΡΡΠ°Π²Π»ΡΠ΅Ρ 57.05% (Π³ΠΎΠ΄ Π½Π°Π·Π°Π΄ 56.56%), Postfix ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΡΡΡ Π½Π° 34.52% (33.79%) ΠΏΠΎΡΡΠΎΠ²ΡΡ
ΡΠ΅ΡΠ²Π΅ΡΠΎΠ², Sendmail — 4.05% (4.59%), Microsoft Exchange — 0.57% (0.85%). ΠΠΎ Π΄Π°Π½Π½ΡΠΌ ΡΠ΅ΡΠ²ΠΈΡΠ° Shodan ΠΏΠΎΡΠ΅Π½ΡΠΈΠ°Π»ΡΠ½ΠΎ ΡΡΠ·Π²ΠΈΠΌΡΠΌΠΈ ΠΎΡΡΠ°ΡΡΡΡ Π±ΠΎΠ»Π΅Π΅ 3.6 ΠΌΠ»Π½ ΠΏΠΎΡΡΠΎΠ²ΡΡ
ΡΠ΅ΡΠ²Π΅ΡΠΎΠ² Π² Π³Π»ΠΎΠ±Π°Π»ΡΠ½ΠΎΠΉ ΡΠ΅ΡΠΈ, ΠΊΠΎΡΠΎΡΡΠ΅ Π½Π΅ ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½Ρ Π΄ΠΎ ΠΏΠΎΡΠ»Π΅Π΄Π½Π΅Π³ΠΎ Π°ΠΊΡΡΠ°Π»ΡΠ½ΠΎΠ³ΠΎ Π²ΡΠΏΡΡΠΊΠ° Exim 4.92. ΠΠΊΠΎΠ»ΠΎ 2 ΠΌΠ»Π½ ΠΏΠΎΡΠ΅Π½ΡΠΈΠ°Π»ΡΠ½ΠΎ ΡΡΠ·Π²ΠΈΠΌΡΡ
ΡΠ΅ΡΠ²Π΅ΡΠΎΠ² ΡΠ°Π·ΠΌΠ΅ΡΠ΅Π½Ρ Π² Π‘Π¨Π, 192 ΡΡΡΡΡΠΈ Π² Π ΠΎΡΡΠΈΠΈ. ΠΠΎ ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ RiskIQ Π½Π° Π²Π΅ΡΡΠΈΡ 4.92 ΡΠΆΠ΅ ΠΏΠ΅ΡΠ΅ΡΠ»ΠΎ 70% ΡΠ΅ΡΠ²Π΅ΡΠΎΠ² Ρ Exim.
ΠΠ΄ΠΌΠΈΠ½ΠΈΡΡΡΠ°ΡΠΎΡΠ°ΠΌ ΡΠ΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡΠ΅ΡΡΡ ΡΡΠΎΡΠ½ΠΎ ΡΡΡΠ°Π½ΠΎΠ²ΠΈΡΡ ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΡ, ΠΊΠΎΡΠΎΡΡΠ΅ Π΅ΡΡ Π½Π° ΠΏΡΠΎΡΠ»ΠΎΠΉ Π½Π΅Π΄Π΅Π»Π΅ Π±ΡΠ»ΠΈ ΠΏΠΎΠ΄Π³ΠΎΡΠΎΠ²Π»Π΅Π½Ρ Π΄ΠΈΡΡΡΠΈΠ±ΡΡΠΈΠ²Π°ΠΌΠΈ (Debian, Ubuntu, openSUSE, Arch Linux, Fedora, EPEL Π΄Π»Ρ RHEL/CentOS). Π ΡΠ»ΡΡΠ°Π΅ Π½Π°Π»ΠΈΡΠΈΡ Π² ΡΠΈΡΡΠ΅ΠΌΠ΅ ΠΏΠΎΠ²Π΅ΡΠΆΠ΅Π½Π½ΠΎΠΉ ΡΡΠ·Π²ΠΈΠΌΠΎΡΡΠΈ Π²Π΅ΡΡΠΈΠΈ Exim (Ρ 4.87 ΠΏΠΎ 4.91 Π²ΠΊΠ»ΡΡΠΈΡΠ΅Π»ΡΠ½ΠΎ) Π½Π΅ΠΎΠ±Ρ
ΠΎΠ΄ΠΈΠΌΠΎ ΡΠ΄ΠΎΡΡΠΎΠ²Π΅ΡΠΈΡΡΡΡ, ΡΡΠΎ ΡΠΈΡΡΠ΅ΠΌΠ° ΡΠΆΠ΅ Π½Π΅ ΡΠΊΠΎΠΌΠΏΡΠΎΠΌΠ΅ΡΠΈΡΠΎΠ²Π°Π½Π°, ΠΏΡΠΎΠ²Π΅ΡΠΈΠ² crontab Π½Π° ΠΏΡΠ΅Π΄ΠΌΠ΅Ρ ΠΏΠΎΠ΄ΠΎΠ·ΡΠΈΡΠ΅Π»ΡΠ½ΡΡ
Π²ΡΠ·ΠΎΠ²ΠΎΠ² ΠΈ ΡΠ±Π΅Π΄ΠΈΡΡΡΡ Π² ΠΎΡΡΡΡΡΡΠ²ΠΈΠΈ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡΠ΅Π»ΡΠ½ΡΡ
ΠΊΠ»ΡΡΠ΅ΠΉ Π² ΠΊΠ°ΡΠ°Π»ΠΎΠ³Π΅ /root/.ssh. ΠΠ± Π°ΡΠ°ΠΊΠ΅ ΡΠ°ΠΊΠΆΠ΅ ΠΌΠΎΠΆΠ΅Ρ ΡΠ²ΠΈΠ΄Π΅ΡΠ΅Π»ΡΡΡΠ²ΠΎΠ²Π°ΡΡ Π½Π°Π»ΠΈΡΠΈΠ΅ Π² Π»ΠΎΠ³Π΅ ΠΌΠ΅ΠΆΡΠ΅ΡΠ΅Π²ΠΎΠ³ΠΎ ΡΠΊΡΠ°Π½Π° Π°ΠΊΡΠΈΠ²Π½ΠΎΡΡΠΈ Ρ Ρ
ΠΎΡΡΠΎΠ² an7kmd2wp4xo7hpr.tor2web.su, an7kmd2wp4xo7hpr.tor2web.io ΠΈ an7kmd2wp4xo7hpr.onion.sh, ΠΊΠΎΡΠΎΡΡΠ΅ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΡΡΡΡ Π΄Π»Ρ Π² ΠΏΡΠΎΡΠ΅ΡΡΠ΅ Π·Π°Π³ΡΡΠ·ΠΊΠΈ Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΠΎΠ³ΠΎ ΠΠ.
ΠΠ΅ΡΠ²ΡΠ΅ ΠΏΠΎΠΏΡΡΠΊΠΈ Π°ΡΠ°ΠΊΠΈ Π½Π° ΡΠ΅ΡΠ²Π΅ΡΡ Exim Π·Π°ΡΠΈΠΊΡΠΈΡΠΎΠ²Π°Π½Ρ 9 ΠΈΡΠ½Ρ. Π 13 ΠΈΡΠ½Ρ Π°ΡΠ°ΠΊΠ° ΠΏΡΠΈΠ½ΡΠ»Π° ΠΌΠ°ΡΡΠΎΠ²ΡΠΉ Ρ
Π°ΡΠ°ΠΊΡΠ΅Ρ. ΠΠΎΡΠ»Π΅ ΡΠΊΡΠΏΠ»ΡΠ°ΡΠ°ΡΠΈΠΈ ΡΡΠ·Π²ΠΈΠΌΠΎΡΡΠΈ ΡΠ΅ΡΠ΅Π· ΡΠ»ΡΠ·Ρ tor2web ΡΠΎ ΡΠΊΡΡΡΠΎΠ³ΠΎ ΡΠ΅ΡΠ²ΠΈΡΠ° Tor (an7kmd2wp4xo7hpr) Π·Π°Π³ΡΡΠΆΠ°Π΅ΡΡΡ ΡΠΊΡΠΈΠΏΡ, ΠΊΠΎΡΠΎΡΡΠΉ ΠΏΡΠΎΠ²Π΅ΡΡΠ΅Ρ Π½Π°Π»ΠΈΡΠΈΠ΅ OpenSSH (Π΅ΡΠ»ΠΈ Π½Π΅Ρ ΡΡΡΠ°Π½Π°Π²Π»ΠΈΠ²Π°Π΅Ρ), ΠΌΠ΅Π½ΡΠ΅Ρ Π΅Π³ΠΎ Π½Π°ΡΡΡΠΎΠΉΠΊΠΈ (ΡΠ°Π·ΡΠ΅ΡΠ°Π΅Ρ Π²Ρ
ΠΎΠ΄ Ρ root ΠΈ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΡ ΠΏΠΎ ΠΊΠ»ΡΡΠ°ΠΌ) ΠΈ ΡΡΡΠ°Π½Π°Π²Π»ΠΈΠ²Π°Π΅Ρ Π΄Π»Ρ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ root RSA-ΠΊΠ»ΡΡ, ΠΏΡΠ΅Π΄ΠΎΡΡΠ°Π²Π»ΡΡΡΠΈΠΉ ΠΏΡΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡΠΎΠ²Π°Π½Π½ΡΠΉ Π΄ΠΎΡΡΡΠΏ Π² ΡΠΈΡΡΠ΅ΠΌΡ ΡΠ΅ΡΠ΅Π· SSH.
ΠΠΎΡΠ»Π΅ Π½Π°ΡΡΡΠΎΠΉΠΊΠΈ Π±ΡΠΊΠ΄ΠΎΡΠ° Π² ΡΠΈΡΡΠ΅ΠΌΡ ΡΡΡΠ°Π½Π°Π²Π»ΠΈΠ²Π°Π΅ΡΡΡ ΡΠΊΠ°Π½Π΅Ρ ΠΏΠΎΡΡΠΎΠ² Π΄Π»Ρ Π²ΡΡΠ²Π»Π΅Π½ΠΈΡ Π΄ΡΡΠ³ΠΈΡ
ΡΡΠ·Π²ΠΈΠΌΡΡ
ΡΠ΅ΡΠ²Π΅ΡΠΎΠ². Π’Π°ΠΊΠΆΠ΅ ΠΎΡΡΡΠ΅ΡΡΠ²Π»ΡΠ΅ΡΡΡ ΠΏΠΎΠΈΡΠΊ Π² ΡΠΈΡΡΠ΅ΠΌΠ΅ ΡΠΆΠ΅ ΠΈΠΌΠ΅ΡΡΠΈΡ
ΡΡ ΡΠΈΡΡΠ΅ΠΌ ΠΌΠ°ΠΉΠ½ΠΈΠ½Π³Π°, ΠΊΠΎΡΠΎΡΡΠ΅ ΡΠ΄Π°Π»ΡΡΡΡΡ Π² ΡΠ»ΡΡΠ°Π΅ Π²ΡΡΠ²Π»Π΅Π½ΠΈΡ. ΠΠ° ΠΏΠΎΡΠ»Π΅Π΄Π½Π΅ΠΌ ΡΡΠ°ΠΏΠ΅ Π·Π°Π³ΡΡΠΆΠ°Π΅ΡΡΡ ΠΈ ΠΏΡΠΎΠΏΠΈΡΡΠ²Π°Π΅ΡΡΡ Π² crontab ΡΠΎΠ±ΡΡΠ²Π΅Π½Π½ΡΠΉ ΠΌΠ°ΠΉΠ½Π΅Ρ. ΠΠ°ΠΉΠ½Π΅Ρ Π·Π°Π³ΡΡΠΆΠ°Π΅ΡΡΡ ΠΏΠΎΠ΄ Π²ΠΈΠ΄ΠΎΠΌ ico-ΡΠ°ΠΉΠ»Π° (Π½Π° Π΄Π΅Π»Π΅ ΡΠ²Π»ΡΠ΅ΡΡΡ zip-Π°ΡΡ
ΠΈΠ²ΠΎΠΌ Ρ ΠΏΠ°ΡΠΎΠ»Π΅ΠΌ «no-password»), Π² ΠΊΠΎΡΠΎΡΠΎΠΌ ΡΠΏΠ°ΠΊΠΎΠ²Π°Π½ ΠΈΡΠΏΠΎΠ»Π½ΡΠ΅ΠΌΡΠΉ ΡΠ°ΠΉΠ» Π² ΡΠΎΡΠΌΠ°ΡΠ΅ ELF Π΄Π»Ρ Linux Ρ Glibc 2.7+.
ΠΡΡΠΎΡΠ½ΠΈΠΊ: opennet.ru