Massive Angriffe auf verwundbare E-Mail-Server auf Exim-Basis

Sicherheitsforscher von Cybereason haben gewarnt von Administratoren von Mailservern über eine massenhafte automatisierte Attacke, die eine kritische Sicherheitsanfälligkeit (CVE-2019-10149) in Exim ausnutzt, die letzte Woche entdeckt wurde. Im Rahmen des Angriffs gelingt es den Angreifern, ihren Code mit Root-Rechten auszuführen und Schadsoftware für das Mining von Kryptowährungen auf dem Server zu installieren.

Laut dem Juni-Bericht über etwa eine Million Mailserver wird Postfix auf 34.29% (34.42%) der Mailserver verwendet, liegt der Anteil von Exim bei 57,05% (vor einem Jahr 56,56%), Postfix wird auf 34,52% (33,79%) der Mailserver genutzt, Sendmail – 4,05% (4,59%), Microsoft Exchange – 0,57% (0,85%). Nach Daten dem Shodan-Service bleiben über 3,6 Millionen Mailserver im globalen Internet potenziell verwundbar, da sie nicht auf die neueste Verfügung von Exim 4.92 aktualisiert wurden. Etwa 2 Millionen potenziell verwundbare Server befinden sich in den USA, 192 Tausend in Russland. Nach Informationen Angaben des Unternehmens RiskIQ haben bereits 70% der Server mit Exim auf Version 4.92 aktualisiert.

Massive Angriffe auf verwundbare E-Mail-Server auf Exim-Basis

Administratoren wird dringend geraten, die Updates zu installieren, die bereits in der vergangenen Woche von den Distributionen vorbereitet wurden (Debian, Ubuntu, openSUSE, Arch Linux, , aber bisher ist er noch nicht in, EPEL für RHEL/CentOS). Wenn im System eine verwundbare Exim-Version (von 4.87 bis 4.91 einschließlich) vorhanden ist, sollte sichergestellt werden, dass das System nicht bereits kompromittiert ist, indem der crontab auf verdächtige Aufrufe überprüft wird und sichergestellt wird, dass keine zusätzlichen Schlüssel im Verzeichnis /root/.ssh vorhanden sind. Ein Angriff könnte auch durch Aktivitäten im Protokoll der Firewall von Hosts an den Adressen an7kmd2wp4xo7hpr.tor2web.su, an7kmd2wp4xo7hpr.tor2web.io und an7kmd2wp4xo7hpr.onion.sh angezeigt werden, die beim Laden von Schadsoftware verwendet werden.

Erste Angriffversuche auf Exim-Server Angriffe mit dieser Sicherheitsanfälligkeit 9. Juni. Bis zum 13. Juni Angriff die Verantwortung übernommen hat für massiv Charakter. Nach der Ausnutzung der Schwachstelle über Tor2web-Gateways vom versteckten Dienst Tor (an7kmd2wp4xo7hpr) wird ein Skript heruntergeladen, das überprüft, ob OpenSSH vorhanden ist (falls nicht wird es installiert), ändert seine Einstellungen (die kostenlose Nutzung der Version für 1000 Nutzer für drei Monate. Root-Zugang und Authentifizierung über Schlüssel) und erstellt für den Benutzer root einen RSA-Schlüssel, der privilegierten Zugang zum System über SSH gewährt.

Nach der Einrichtung eines Backdoors wird ein Portscanner in das System eingefügt, um andere anfällige Server zu identifizieren. Zudem wird nach bereits vorhandenen Mining-Systemen im System gesucht, die im Falle einer Entdeckung entfernt werden. In der letzten Phase wird ein eigener Miner hochgeladen und im crontab eingetragen. Der Miner wird als ico-Datei getarnt (tatsächlich handelt es sich um ein ZIP-Archiv mit dem Passwort „no-password“), in dem eine ausführbare Datei im ELF-Format für Linux mit Glibc 2.7+ verpackt ist.

Quelle: opennet.ru

Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Servern 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Servern | ProHoster