Massiivne rĂŒnnak haavatavatele Eximi pĂ”hinevatele meiliserveritele

Kyberturbe uurijad Cybereasonist hoiatavad postiserverite administraatoritele suure ulatusega automatiseeritud rĂŒnnaku tuvastamisest, mis kasutab Ă€ra kriitilist haavatavust (CVE-2019-10149) Eximis, mis tuvastati eelmisel nĂ€dalal. RĂŒnnaku kĂ€igus suudavad kurjategijad kĂ€ivitada oma koodi root-Ă”igustega ja installida serverisse krĂŒptovaluuta kaevandussoftware.

Juunikuu automatiseeritud kĂŒsitlusest Eximi osakaal on 57,05% (aasta tagasi 56,56%), Postfixi kasutatakse 34,52% (33,79%) postiserveritest, Sendmail — 4,05% (4,59%), Microsoft Exchange — 0,57% (0,85%). andmete Shodani teenusest on potentsiaalselt haavatavaid ĂŒle 3,6 miljoni postiserveri, mis ei ole uuendatud viimasele versioonile Exim 4.92. Umbes 2 miljonit potentsiaalselt haavatavat serverit asuvad Ameerikas, 192 tuhat Venemaal. RiskIQ andmetel on 70% Exim-serveritest juba lĂ€inud versioonile 4.92. teave Serverite administraatoritele soovitatakse kiiresti installida uuendusi, mis olid juba eelmisel nĂ€dalal ette valmistatud

Massiivne rĂŒnnak haavatavatele Eximi pĂ”hinevatele meiliserveritele

(EPEL RHEL/CentOS jaoksDebian, Ubuntu, openSUSE, Arch Linux, Fedora, ). Kui sĂŒsteemis on haavatava versiooni Exim (versioonid 4.87 kuni 4.91) jÀÀnuseid, tuleb veenduda, et sĂŒsteem ei ole enam kompromiteeritud, kontrollides crontabi kahtlaste kutsete osas ja veendudes, et kataloogis /root/.ssh ei ole lisavĂ”tmeid. RĂŒnnaku tunnustamiseks vĂ”ib olla tĂ”enduseks ka tulemĂŒĂŒrĂŒ logides aktiivsus hostidelt an7kmd2wp4xo7hpr.tor2web.su, an7kmd2wp4xo7hpr.tor2web.io ja an7kmd2wp4xo7hpr.onion.sh, mida kasutatakse pahatahtliku tarkvara allalaadimise protsessis.Esimesed rĂŒnnakukatse Exim-serveritele

tuvastati 9. juunil. 13. juuniks rĂŒnnak omandas massilise iseloomu. PĂ€rast haavatavuse Ă€ra kasutamist laaditakse Tor'i varjatud teenuse (an7kmd2wp4xo7hpr) kaudu tor2web'i vĂ€ravate kaudu alla skript, mis kontrollib OpenSSH olemasolu (kui ei ole installitakse ), muudab selle seadistusi (lubabroot-sissepÀÀsu ja autentimist vĂ”tmete kaudu) ning seadistab kasutajale root RSA-vĂ”tme , mis annab privileegitud ligipÀÀsu sĂŒsteemile lĂ€bi SSH., mis pakub privileege pÀÀsu sĂŒsteemi kaudu SSH.

PĂ€rast tagakĂŒljelukku seadistamist installitakse sĂŒsteemi portide skanner, et avastada teisi haavatavaid servereid. Samuti otsitakse sĂŒsteemist juba olemasolevaid kaevandamise sĂŒsteeme, mis eemaldatakse leitud juhul. Viimasel etapil laaditakse ja registreeritakse crontab'i all oma kaevandaja. Kaevandaja laaditakse ICO-faili nĂ€ol (tĂ”eliselt on see zip-arhiiv parooliga "no-password"), milles on pakitud ELF-formaadis kĂ€itust fail Linuxi jaoks, millel on Glibc 2.7+.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster