Kyberturbe uurijad Cybereasonist postiserverite administraatoritele suure ulatusega automatiseeritud rĂŒnnaku tuvastamisest, mis kasutab Ă€ra (CVE-2019-10149) Eximis, mis tuvastati eelmisel nĂ€dalal. RĂŒnnaku kĂ€igus suudavad kurjategijad kĂ€ivitada oma koodi root-Ă”igustega ja installida serverisse krĂŒptovaluuta kaevandussoftware.
Juunikuu Eximi osakaal on 57,05% (aasta tagasi 56,56%), Postfixi kasutatakse 34,52% (33,79%) postiserveritest, Sendmail â 4,05% (4,59%), Microsoft Exchange â 0,57% (0,85%). Shodani teenusest on potentsiaalselt haavatavaid ĂŒle 3,6 miljoni postiserveri, mis ei ole uuendatud viimasele versioonile Exim 4.92. Umbes 2 miljonit potentsiaalselt haavatavat serverit asuvad Ameerikas, 192 tuhat Venemaal. RiskIQ andmetel on 70% Exim-serveritest juba lĂ€inud versioonile 4.92. Serverite administraatoritele soovitatakse kiiresti installida uuendusi, mis olid juba eelmisel nĂ€dalal ette valmistatud

(EPEL RHEL/CentOS jaoks, , , , , Esimesed rĂŒnnakukatse Exim-serveritele
tuvastati omandas installitakse lubab RSA-vĂ”tme , mis pakub privileege pÀÀsu sĂŒsteemi kaudu SSH.
PĂ€rast tagakĂŒljelukku seadistamist installitakse sĂŒsteemi portide skanner, et avastada teisi haavatavaid servereid. Samuti otsitakse sĂŒsteemist juba olemasolevaid kaevandamise sĂŒsteeme, mis eemaldatakse leitud juhul. Viimasel etapil laaditakse ja registreeritakse crontab'i all oma kaevandaja. Kaevandaja laaditakse ICO-faili nĂ€ol (tĂ”eliselt on see zip-arhiiv parooliga "no-password"), milles on pakitud ELF-formaadis kĂ€itust fail Linuxi jaoks, millel on Glibc 2.7+.
Allikas: opennet.ru
