Kyberturvalisuse uurijad ettevõttest Cybereason postiserverite administraatoritele massilisest automatiseeritud rünnakust, mis kasutab ära (CVE-2019-10149) Eximis, mis avastati eelmisel nädalal. Rünnaku käigus suudavad kurjategijad saada rootõigused ja paigaldavad serverisse pahavara krüptoraha kaevandamiseks.
Juuni seisuga moodustab Eximi osakaal 57.05% (aasta tagasi 56.56%), Postfixi kasutatakse 34.52% (33.79%) postiserveritest, Sendmail — 4.05% (4.59%), Microsoft Exchange — 0.57% (0.85%). Vastavalt Shodan teenuse andmetele on üle 3.6 miljoni potentsiaalselt haavatava postiserveri, mis pole uuendatud viimase Exim 4.92 versioonini. Umbes 2 miljonit potentsiaalselt haavatavat serverit asub USA-s, 192 tuhat Venemaal. Vastavalt RiskIQ andmetele on 70% Eximist serveritest juba üle läinud versioonile 4.92.

Administraatoritel soovitatakse viivitamatult installida värskendused, mis olid valmistatud jaotustena (, , , , , ). Kui süsteemis on avastatud haavatav Exim versioon (4.87 kuni 4.91, sealhulgas) tuleb veenduda, et süsteem ei ole enam kompromiteeritud, kontrollides crontabi kahtlaste kõnede osas ja veendudes, et /root/.ssh kataloogis ei ole lisavõtmeid. Rünnakut võivad samuti viidata tulemüürilogi tegevused, mis pärinevad hostidelt an7kmd2wp4xo7hpr.tor2web.su, an7kmd2wp4xo7hpr.tor2web.io ja an7kmd2wp4xo7hpr.onion.sh, mis on seotud pahavara allalaadimise protsessiga.
Esimesed ründe katsed Exim serveritele 9. juunil. 13. juuni seisuga on rünnak iseloom. Pärast haavatavuse ärakasutamist tor2web kaudu varjatud Tor teenusest (an7kmd2wp4xo7hpr) laaditakse üles skript, mis kontrollib OpenSSH olemasolu (kui ei ole ), muudab selle seadistusi ( sisenemine rootiga ja võtmeautentimine) ja paigaldab kasutajale root , mis tagab privileege süsteemi kaudu SSH.
Pärast tagaukse seadistamist installitakse süsteemi portide skanner, et tuvastada teised haavatavad serverid. Samuti otsitakse süsteemist juba olemasolevaid kaevandamise süsteeme, mis kustutatakse tuvastamise korral. Viimasel etapil laaditakse ja salvestatakse crontab'i oma kaevandaja. Kaevandaja laaditakse ico-faili kujul (tõeliselt on see zip-arhiiv parooli „no-password“ all), milles on pakitud ELF formaadis käivitatav fail Linuxile koos Glibc 2.7+.
Allikas: opennet.ru
