Massiver Angriff auf verwundbare Mailserver auf Basis von Exim

Sicherheitsexperten von Cybereason haben gewarnt Mailserveradministratoren ĂŒber die Entdeckung eines massiven automatisierten Angriffs, der eine kritische Schwachstelle (CVE-2019-10149) in Exim, die in der letzten Woche entdeckt wurde. Bei dem Angriff gelingt es den Angreifern, ihren Code mit Root-Rechten auszufĂŒhren und Schadsoftware zur KryptowĂ€hrungs-Mining auf dem Server zu installieren.

Laut dem Juni-Bericht Automatisierten Umfrage betrĂ€gt der Anteil von Exim 57,05 % (vor einem Jahr 56,56 %), Postfix wird auf 34,52 % (33,79 %) der Mailserver verwendet, Sendmail — 4,05 % (4,59 %), Microsoft Exchange — 0,57 % (0,85 %). Nach Angaben Shodan-Diensten sind ĂŒber 3,6 Millionen Mailserver im globalen Netz potenziell anfĂ€llig, die nicht auf die neueste Version 4.92 von Exim aktualisiert wurden. Von diesen befinden sich etwa 2 Millionen potenziell gefĂ€hrdete Server in den USA und 192.000 in Russland. Nach Informationen RiskIQ hat bereits 70 % der Server mit Exim auf Version 4.92 aktualisiert.

Massiver Angriff auf verwundbare Mailserver auf Basis von Exim

Administratoren wird dringend empfohlen, die Updates umgehend zu installieren, die bereits in der letzten Woche von den Distributoren vorbereitet wurden (Debian, Ubuntu, openSUSE, Arch Linux, Fedora, EPEL fĂŒr RHEL/CentOS). Wenn in dem System eine verwundbare Version von Exim (zwischen 4.87 und 4.91 einschließlich) vorhanden ist, sollte ĂŒberprĂŒft werden, dass das System nicht kompromittiert wurde, indem crontab auf verdĂ€chtige Aufrufe ĂŒberprĂŒft und sichergestellt wird, dass keine zusĂ€tzlichen SchlĂŒssel im Verzeichnis /root/.ssh vorhanden sind. Ein Hinweis auf den Angriff kann auch sein, wenn im Firewall-Log AktivitĂ€ten von den Hosts an7kmd2wp4xo7hpr.tor2web.su, an7kmd2wp4xo7hpr.tor2web.io und an7kmd2wp4xo7hpr.onion.sh festgestellt werden, die wĂ€hrend des Downloads von Schadsoftware verwendet werden.

Die ersten Angriffsversuche auf Exim-Server Angriffe mit dieser Schwachstelle dokumentiert wurden und sich ein funktionierendes Exploit in den HĂ€nden von Angreifern befindet. Allen Firefox-Nutzern wird dringend empfohlen, den Browser umgehend zu aktualisieren, wĂ€hrend Nutzer des Tor Browsers fanden am 9. Juni statt. Bis zum 13. Juni nahm der Angriff massive Ausmaße an. Nach der Ausnutzung der Schwachstelle wird ĂŒber Tor2web-Gateways vom Hidden Service Tor (an7kmd2wp4xo7hpr) ein Skript geladen, das ĂŒberprĂŒft, ob OpenSSH vorhanden ist (wenn nicht wird es installiert ), Ă€ndert die Konfiguration (erlaubtden Root-Zugang und die Authentifizierung ĂŒber SchlĂŒssel) und richtet fĂŒr den Benutzer root einen RSA-SchlĂŒssel , der privilegierten Zugriff auf das System ĂŒber SSH bietet., der privilegierten Zugriff auf das System ĂŒber SSH gewĂ€hrt.

Nach der Installation des Backdoors im System wird ein Portscanner eingerichtet, um andere anfĂ€llige Server zu identifizieren. Außerdem wird im System nach bereits bestehenden Mining-Systemen gesucht, die im Falle einer Entdeckung entfernt werden. In der letzten Phase wird ein eigener Miner heruntergeladen und im crontab eingetragen. Der Miner wird als ico-Datei getarnt (in Wirklichkeit handelt es sich um ein Zip-Archiv mit dem Passwort „no-password“), das eine ausfĂŒhrbare Datei im ELF-Format fĂŒr Linux mit Glibc 2.7+ enthĂ€lt.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster