Sicherheitsexperten von Cybereason Mailserveradministratoren ĂŒber die Entdeckung eines massiven automatisierten Angriffs, der (CVE-2019-10149) in Exim, die in der letzten Woche entdeckt wurde. Bei dem Angriff gelingt es den Angreifern, ihren Code mit Root-Rechten auszufĂŒhren und Schadsoftware zur KryptowĂ€hrungs-Mining auf dem Server zu installieren.
Laut dem Juni-Bericht betrĂ€gt der Anteil von Exim 57,05 % (vor einem Jahr 56,56 %), Postfix wird auf 34,52 % (33,79 %) der Mailserver verwendet, Sendmail â 4,05 % (4,59 %), Microsoft Exchange â 0,57 % (0,85 %). Nach Shodan-Diensten sind ĂŒber 3,6 Millionen Mailserver im globalen Netz potenziell anfĂ€llig, die nicht auf die neueste Version 4.92 von Exim aktualisiert wurden. Von diesen befinden sich etwa 2 Millionen potenziell gefĂ€hrdete Server in den USA und 192.000 in Russland. Nach RiskIQ hat bereits 70 % der Server mit Exim auf Version 4.92 aktualisiert.

Administratoren wird dringend empfohlen, die Updates umgehend zu installieren, die bereits in der letzten Woche von den Distributoren vorbereitet wurden (, , , , , ). Wenn in dem System eine verwundbare Version von Exim (zwischen 4.87 und 4.91 einschlieĂlich) vorhanden ist, sollte ĂŒberprĂŒft werden, dass das System nicht kompromittiert wurde, indem crontab auf verdĂ€chtige Aufrufe ĂŒberprĂŒft und sichergestellt wird, dass keine zusĂ€tzlichen SchlĂŒssel im Verzeichnis /root/.ssh vorhanden sind. Ein Hinweis auf den Angriff kann auch sein, wenn im Firewall-Log AktivitĂ€ten von den Hosts an7kmd2wp4xo7hpr.tor2web.su, an7kmd2wp4xo7hpr.tor2web.io und an7kmd2wp4xo7hpr.onion.sh festgestellt werden, die wĂ€hrend des Downloads von Schadsoftware verwendet werden.
Die ersten Angriffsversuche auf Exim-Server fanden am 9. Juni statt. Bis zum 13. Juni nahm der Angriff wird es installiert erlaubt einen RSA-SchlĂŒssel , der privilegierten Zugriff auf das System ĂŒber SSH gewĂ€hrt.
Nach der Installation des Backdoors im System wird ein Portscanner eingerichtet, um andere anfĂ€llige Server zu identifizieren. AuĂerdem wird im System nach bereits bestehenden Mining-Systemen gesucht, die im Falle einer Entdeckung entfernt werden. In der letzten Phase wird ein eigener Miner heruntergeladen und im crontab eingetragen. Der Miner wird als ico-Datei getarnt (in Wirklichkeit handelt es sich um ein Zip-Archiv mit dem Passwort âno-passwordâ), das eine ausfĂŒhrbare Datei im ELF-Format fĂŒr Linux mit Glibc 2.7+ enthĂ€lt.
Quelle: opennet.ru
