Ataque masivo a servidores de correo vulnerables basados en Exim

Investigadores de seguridad de Cybereason advirtieron a los administradores de servidores de correo sobre el descubrimiento de un ataque automatizado masivo que explota una vulnerabilidad crítica (CVE-2019-10149) en Exim, identificada la semana pasada. Durante el ataque, los atacantes logran ejecutar código con privilegios de root e instalar malware para minar criptomonedas en el servidor.

De acuerdo con la encuesta automatizada de junio, la cuota de Exim es del 57.05% (hace un año era del 56.56%), Postfix se utiliza en el 34.52% (33.79%) de los servidores de correo, Sendmail - 4.05% (4.59%), Microsoft Exchange - 0.57% (0.85%). Según el servicio Shodan, más de 3.6 millones de servidores de correo en la red global son potencialmente vulnerables, ya que no se han actualizado a la última versión estable de Exim 4.92. Alrededor de 2 millones de servidores potencialmente vulnerables están ubicados en EE.UU., 192 mil en Rusia. Según los datos la información de RiskIQ, ya han migrado a la versión 4.92 el 70% de los servidores con Exim. Se recomienda a los administradores instalar urgentemente las actualizaciones que ya fueron preparadas la semana pasada por las distribuciones (

Ataque masivo a servidores de correo vulnerables basados en Exim

openSUSEDebian, Ubuntu, EPEL para RHEL/CentOS, Arch Linux, Fedora, ). En caso de tener en el sistema una versión de Exim vulnerable (de 4.87 a 4.91 inclusive), es necesario asegurarse de que el sistema no esté comprometido revisando el crontab por llamadas sospechosas y asegurándose de que no haya claves adicionales en el directorio /root/.ssh. La presencia de actividad en el registro del cortafuegos proveniente de hosts an7kmd2wp4xo7hpr.tor2web.su, an7kmd2wp4xo7hpr.tor2web.io y an7kmd2wp4xo7hpr.onion.sh puede indicar la actividad de carga de malware.Los primeros intentos de ataque a servidores Exim

se registraron el 9 de junio. Para el 13 de junio, el ataque tomó carácter masivo. Después de explotar la vulnerabilidad a través de puertas de enlace tor2web del servicio oculto Tor (an7kmd2wp4xo7hpr), se carga un script que verifica la presencia de OpenSSH (si no está instala ), cambia su configuración ( permiteel acceso como root y la autenticación por clave) y establece para el usuario rootuna clave RSA , que proporciona acceso privilegiado al sistema a través de SSH. RSA-ключ, предоставляющий привилегированный доступ в систему через SSH.

Después de configurar el backdoor, se instala un escáner de puertos en el sistema para identificar otros servidores vulnerables. También se busca en el sistema mining ya existentes, que se eliminan si se detectan. En la última etapa, se carga y se escribe en crontab un minero propio. El minero se carga como un archivo ico (en realidad es un archivo zip con la contraseña "no-password"), que contiene un archivo ejecutable en formato ELF para Linux con Glibc 2.7+.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster