ESETi teadlased avaldasid 43-leheküljelise aruande Ebury rootkiti ja sellega seotud tegevuse analüüsist. Väidetavalt on Ebury välja arendatud alates 2009. aastast ja selle on paigaldanud rohkem kui 400 000 Linuxi serverit ning mitusada FreeBSD, OpenBSD ja Solaris süsteemi. Umbes 110 000 serverit jäi Ebury haavata 2023. aasta lõpuks. Uuring on eriliselt huvitav, arvestades, et Ebury oli kaasatud kernel.org-i rünnakusse, mis paljastab uusi üksikasju Linuxi tuumade arendusinfostruktuuri kompromiteerimisest, mis tuvastati 2011. aastal. Eburyt on samuti avastatud domeeniregistraatorite, krüptovaluutade börside, Tor väljundpunktide ja mitmete hõlvab teenusepakkujate, kelle nimesid ei avalikustata.
Alguses arvati, et ründajad serverid kernel.org-iga kurjategijad jäid 17 päevaks märkamatuks, kuid ESETi andmetel arvutatakse see aeg alates rутkita Phalanx sisestamisest, samas kui Ebury tagauks on olnud serverites alates 2009. aastast ja seda on umbes kaks aastat võidud kasutada root-juurdepääsu saamiseks serveritele. Kahjulikud programmid Ebury ja Phalanx on paigaldatud erinevate rünnakute raames, mis ei ole omavahel seotud ja mida viivad läbi erinevad kurjategijate grupid. Ebury tagaukse sissetoomine puudutas vähemalt nelja serverit kernel.org infrastruktuuris, millest kaks olid nakatunud ligikaudu kahe aasta jooksul, samas kui teised kaks - kuue kuu jooksul.
Ründajad pääsesid ligi /etc/shadow kataloogis hoitud 551 kasutaja paroolihäkkidele, sealhulgas kõikidele tuumahalduritele (kontosid kasutati Giti juurdepääsuks; juhtumi järel asendati paroolid ja juurdepääsustrateegiat üle vaadati, muutes digitaalsed allkirjad kohustuslikuks). 257 kasutaja puhul õnnestus ründajatel leida paroolid avatud kujul, tõenäoliselt paroolide häkkimise ning Ebury pahavara abil SSH-s kasutatud paroolide konfiskeerimise teel.
Ebury pahav kahjustav komponent levis jagatava teekina, mis pärast installimist ründas OpenSSH kasutatavaid funktsioone, et korraldada kaugühendust süsteemiga root-õigustega. Rünnak ei olnud sihitud ja nagu ka teised tuhanded mõjutatud serverid, kasutati kernel.org servereid osana botnetist spämmimise, kontode varguse, teiste süsteemide levitamise, veebiliikluse suunamise ja muu pahatahtliku tegevuse jaoks.
Serveritesse sisenemiseks kasutati parendamata haavatavusi serveri tarkvaras, näiteks haavatavusi hostimispaneelides või õnnestunud paroolide pealtkuulamist (eeldatakse, et kernel.org serverid said häkitud ühe kasutaja parooli kompromiteerimise tõttu, kellel oli shell-juurdepääs). Privileegide tõstmiseks kasutati haavatavusi, nagu Dirty COW.
Viimastel aastatel kasutusele võetud Ebury uued versioonid sisaldasid lisaks tagauksele ka selliseid funktsioone nagu Apache httpd moodulid liikluse edastamiseks, kasutajate suunamiseks ja konfidentsiaalse teabe pealtkuulamiseks, tuumamoodul, et teha muudatusi HTTP liikluses, tööriistad, et varjata oma liiklust tulemüüride eest, ning skriptid AitM (Adversary-in-the-Middle, kaheastmeline MiTM) rünnakute läbiviimiseks SSH mandaadi pealtkuulamiseks paremaldamisteenuste võrkudes.

Allikas: opennet.ru
