Massiline rünnak haavatavate Eximi põhiste postiserverite vastu

Kyberturvalisuse uurijad ettevõttest Cybereason hoiatas postiserverite administraatoritele massilisest automatiseeritud rünnakust, mis kasutab ära kriitilist haavatavust (CVE-2019-10149) Eximis, mis avastati eelmisel nädalal. Rünnaku käigus suudavad kurjategijad saada rootõigused ja paigaldavad serverisse pahavara krüptoraha kaevandamiseks.

Juuni seisuga automaatse küsitluse moodustab Eximi osakaal 57.05% (aasta tagasi 56.56%), Postfixi kasutatakse 34.52% (33.79%) postiserveritest, Sendmail — 4.05% (4.59%), Microsoft Exchange — 0.57% (0.85%). Vastavalt andmetele Shodan teenuse andmetele on üle 3.6 miljoni potentsiaalselt haavatava postiserveri, mis pole uuendatud viimase Exim 4.92 versioonini. Umbes 2 miljonit potentsiaalselt haavatavat serverit asub USA-s, 192 tuhat Venemaal. Vastavalt teave RiskIQ andmetele on 70% Eximist serveritest juba üle läinud versioonile 4.92.

Massiline rünnak haavatavate Eximi põhiste postiserverite vastu

Administraatoritel soovitatakse viivitamatult installida värskendused, mis olid valmistatud jaotustena (Debian, Ubuntu, openSUSE, Arch Linuxis, Fedora, EPEL RHEL/CentOS jaoks). Kui süsteemis on avastatud haavatav Exim versioon (4.87 kuni 4.91, sealhulgas) tuleb veenduda, et süsteem ei ole enam kompromiteeritud, kontrollides crontabi kahtlaste kõnede osas ja veendudes, et /root/.ssh kataloogis ei ole lisavõtmeid. Rünnakut võivad samuti viidata tulemüürilogi tegevused, mis pärinevad hostidelt an7kmd2wp4xo7hpr.tor2web.su, an7kmd2wp4xo7hpr.tor2web.io ja an7kmd2wp4xo7hpr.onion.sh, mis on seotud pahavara allalaadimise protsessiga.

Esimesed ründe katsed Exim serveritele on dokumenteeritud 9. juunil. 13. juuni seisuga on rünnak võttis massiline iseloom. Pärast haavatavuse ärakasutamist tor2web kaudu varjatud Tor teenusest (an7kmd2wp4xo7hpr) laaditakse üles skript, mis kontrollib OpenSSH olemasolu (kui ei ole paigaldab), muudab selle seadistusi (kasutada sisenemine rootiga ja võtmeautentimine) ja paigaldab kasutajale root RSA-võtme, mis tagab privileege süsteemi kaudu SSH.

Pärast tagaukse seadistamist installitakse süsteemi portide skanner, et tuvastada teised haavatavad serverid. Samuti otsitakse süsteemist juba olemasolevaid kaevandamise süsteeme, mis kustutatakse tuvastamise korral. Viimasel etapil laaditakse ja salvestatakse crontab'i oma kaevandaja. Kaevandaja laaditakse ico-faili kujul (tõeliselt on see zip-arhiiv parooli „no-password“ all), milles on pakitud ELF formaadis käivitatav fail Linuxile koos Glibc 2.7+.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster