Массовая Π°Ρ‚Π°ΠΊΠ° Π½Π° уязвимыС ΠΏΠΎΡ‡Ρ‚ΠΎΠ²Ρ‹Π΅ сСрвСры Π½Π° основС Exim

Π˜ΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ бСзопасности ΠΈΠ· ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Cybereason ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅Π΄ΠΈΠ»ΠΈ администраторов ΠΏΠΎΡ‡Ρ‚ΠΎΠ²Ρ‹Ρ… сСрвСров ΠΎ выявлСнии массовой Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠΉ Π°Ρ‚Π°ΠΊΠΈ, ΡΠΊΡΠΏΠ»ΡƒΠ°Ρ‚ΠΈΡ€ΡƒΡŽΡ‰Π΅ΠΉ ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π΅ΡΠΊΡƒΡŽ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ (CVE-2019-10149) Π² Exim, Π²Ρ‹ΡΠ²Π»Π΅Π½Π½ΡƒΡŽ Π½Π° ΠΏΡ€ΠΎΡˆΠ»ΠΎΠΉ Π½Π΅Π΄Π΅Π»Π΅. Π’ Ρ…ΠΎΠ΄Π΅ Π°Ρ‚Π°ΠΊΠΈ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ Π΄ΠΎΠ±ΠΈΠ²Π°ΡŽΡ‚ΡΡ выполнСния своСго ΠΊΠΎΠ΄Π° с ΠΏΡ€Π°Π²Π°ΠΌΠΈ root ΠΈ ΡƒΡΡ‚Π°Π½Π°Π²Π»ΠΈΠ²Π°ΡŽΡ‚ Π½Π° сСрвСр врСдоносноС ПО для ΠΌΠ°ΠΉΠ½ΠΈΠ½Π³Π° ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠ²Π°Π»ΡŽΡ‚.

Π’ соотвСтствии с июньским Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΌ опросом доля Exim составляСт 57.05% (Π³ΠΎΠ΄ Π½Π°Π·Π°Π΄ 56.56%), Postfix ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ Π½Π° 34.52% (33.79%) ΠΏΠΎΡ‡Ρ‚ΠΎΠ²Ρ‹Ρ… сСрвСров, Sendmail — 4.05% (4.59%), Microsoft Exchange — 0.57% (0.85%). По Π΄Π°Π½Π½Ρ‹ΠΌ сСрвиса Shodan ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ уязвимыми ΠΎΡΡ‚Π°ΡŽΡ‚ΡΡ Π±ΠΎΠ»Π΅Π΅ 3.6 ΠΌΠ»Π½ ΠΏΠΎΡ‡Ρ‚ΠΎΠ²Ρ‹Ρ… сСрвСров Π² глобальной сСти, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π½Π΅ ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½Ρ‹ Π΄ΠΎ послСднСго Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΠ³ΠΎ выпуска Exim 4.92. Около 2 ΠΌΠ»Π½ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ уязвимых сСрвСров Ρ€Π°Π·ΠΌΠ΅Ρ‰Π΅Π½Ρ‹ Π² БША, 192 тысячи Π² России. По ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ RiskIQ Π½Π° Π²Π΅Ρ€ΡΠΈΡŽ 4.92 ΡƒΠΆΠ΅ ΠΏΠ΅Ρ€Π΅ΡˆΠ»ΠΎ 70% сСрвСров с Exim.

Массовая Π°Ρ‚Π°ΠΊΠ° Π½Π° уязвимыС ΠΏΠΎΡ‡Ρ‚ΠΎΠ²Ρ‹Π΅ сСрвСры Π½Π° основС Exim

Администраторам рСкомСндуСтся срочно ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ обновлСния, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π΅Ρ‰Ρ‘ Π½Π° ΠΏΡ€ΠΎΡˆΠ»ΠΎΠΉ Π½Π΅Π΄Π΅Π»Π΅ Π±Ρ‹Π»ΠΈ ΠΏΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²Π»Π΅Π½Ρ‹ дистрибутивами (Debian, Ubuntu, openSUSE, Arch Linux, Fedora, EPEL для RHEL/CentOS). Π’ случаС наличия Π² систСмС ΠΏΠΎΠ²Π΅Ρ€ΠΆΠ΅Π½Π½ΠΎΠΉ уязвимости вСрсии Exim (с 4.87 ΠΏΠΎ 4.91 Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ) Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΡƒΠ΄ΠΎΡΡ‚ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒΡΡ, Ρ‡Ρ‚ΠΎ систСма ΡƒΠΆΠ΅ Π½Π΅ скомпромСтирована, ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΠ² crontab Π½Π° ΠΏΡ€Π΅Π΄ΠΌΠ΅Ρ‚ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… Π²Ρ‹Π·ΠΎΠ²ΠΎΠ² ΠΈ ΡƒΠ±Π΅Π΄ΠΈΡ‚ΡŒΡΡ Π² остутствии Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… ΠΊΠ»ΡŽΡ‡Π΅ΠΉ Π² ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³Π΅ /root/.ssh. Об Π°Ρ‚Π°ΠΊΠ΅ Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠΎΠΆΠ΅Ρ‚ ΡΠ²ΠΈΠ΄Π΅Ρ‚Π΅Π»ΡŒΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ Π² Π»ΠΎΠ³Π΅ мСТсСтСвого экрана активности с хостов an7kmd2wp4xo7hpr.tor2web.su, an7kmd2wp4xo7hpr.tor2web.io ΠΈ an7kmd2wp4xo7hpr.onion.sh, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ для Π² процСссС Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ врСдоносного ПО.

ΠŸΠ΅Ρ€Π²Ρ‹Π΅ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠΈ Π°Ρ‚Π°ΠΊΠΈ Π½Π° сСрвСры Exim зафиксированы 9 июня. К 13 июня Π°Ρ‚Π°ΠΊΠ° приняла массовый Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€. ПослС эксплуатации уязвимости Ρ‡Π΅Ρ€Π΅Π· ΡˆΠ»ΡŽΠ·Ρ‹ tor2web со скрытого сСрвиса Tor (an7kmd2wp4xo7hpr) загруТаСтся скрипт, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ провСряСт Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ OpenSSH (Ссли Π½Π΅Ρ‚ устанавливаСт), мСняСт Π΅Π³ΠΎ настройки (Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ Π²Ρ…ΠΎΠ΄ с root ΠΈ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡŽ ΠΏΠΎ ΠΊΠ»ΡŽΡ‡Π°ΠΌ) ΠΈ устанавливаСт для ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ root RSA-ΠΊΠ»ΡŽΡ‡, ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»ΡΡŽΡ‰ΠΈΠΉ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ доступ Π² систСму Ρ‡Π΅Ρ€Π΅Π· SSH.

ПослС настройки бэкдора Π² систСму устанавливаСтся сканСр ΠΏΠΎΡ€Ρ‚ΠΎΠ² для выявлСния Π΄Ρ€ΡƒΠ³ΠΈΡ… уязвимых сСрвСров. Π’Π°ΠΊΠΆΠ΅ осущСствляСтся поиск Π² систСмС ΡƒΠΆΠ΅ ΠΈΠΌΠ΅ΡŽΡ‰ΠΈΡ…ΡΡ систСм ΠΌΠ°ΠΉΠ½ΠΈΠ½Π³Π°, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΡƒΠ΄Π°Π»ΡΡŽΡ‚ΡΡ Π² случаС выявлСния. На послСднСм этапС загруТаСтся ΠΈ прописываСтся Π² crontab собствСнный ΠΌΠ°ΠΉΠ½Π΅Ρ€. ΠœΠ°ΠΉΠ½Π΅Ρ€ загруТаСтся ΠΏΠΎΠ΄ Π²ΠΈΠ΄ΠΎΠΌ ico-Ρ„Π°ΠΉΠ»Π° (Π½Π° Π΄Π΅Π»Π΅ являСтся zip-Π°Ρ€Ρ…ΠΈΠ²ΠΎΠΌ с ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΌ «no-password»), Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ ΡƒΠΏΠ°ΠΊΠΎΠ²Π°Π½ исполняСмый Ρ„Π°ΠΉΠ» Π² Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π΅ ELF для Linux с Glibc 2.7+.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru