SSH-tagauks, mis paigaldati kernel.orgi rünnaku käigus, jäi kaheks aastaks märkamatuks

ESETi teadlased avaldasid 43-leheküljelise aruande Ebury puhtuse ja sellega seotud tegevuse analüüsist. Väidetavalt on Ebury-d kasutatud alates 2009. aastast ning see on paigaldatud rohkem kui 400 000 Linuxi serverisse ja mitmesse sajasse FreeBSD, OpenBSD ja Solaris süsteemi. 2023. aasta lõpuks jäi umbes 110 000 serverit Ebury-ga nakatunud. Uuring on eriliselt huvitav, kuna Ebury-d kasutati kernel.org rünnaku korral, avades teatud uusi detaile Linuxi tuumade arendusstruktuuri kompromiteerimisest, mis tuvastati 2011. aastal. Ebury tuvastati ka domeeni registreerijate, krüptovaluutade börside, Tor-i väljuvate sõlmede ning mitmete hostingu pakkujate, kelle nimesid ei avalikustata.

Alguses arvati, et ründajad serverid kernel.org viibisid märkamatult 17 päeva, kuid ESETi andmetel loodi see aeg Phalanxi puhtuse paigaldamise hetkest, Ebury tagaukse oli serverites alates 2009. aastast ja seda saadi kasutada root-juurdepääsu saamiseks kahe aasta jooksul. Ebury ja Phalanx pahavara on paigaldatud erinevate rünnakute raames, mis ei kattunud omavahel ja mida viisid läbi erinevad küberkurjategijate grupid. Ebury tagaukse rakendamine mõjutas vähemalt 4 serverit kernel.org infrastruktuuris, millest kaks olid nakatunud ligikaudu kahe aasta jooksul ja ülejäänud kaks - kuue kuu jooksul.

Ründajad said juurdepääsu /etc/shadow failis hoitud 551 kasutaja paroolihädudele, sealhulgas kõigile tuumade hooldajatele (kontod kasutati Git-i juurdepääsuks; pärast intsidenti vahetati paroolid ning juurdepääsu mudel läbiti ja viidi üle digitaalsete allkirjadeni). 257 kasutaja paroolide avastamine õnnestus ründajatel selges tekstis ilmselt paroolide väljatöötamise ja Ebury pahavara komponendi kaudu SSH-s kasutatud paroolide salajase ülekande tõttu.

Kahjulik komponent Ebury jagati jagatavina raamatukoguna, mis pärast installimist püüdis kinni OpenSSH-s kasutatavaid funktsioone, et korraldada kaugühendust süsteemiga root õigustega. Rünnak ei olnud sihitud ja nagu teisedki tuhanded mõjutatud hostid, kasutati kernel.org servereid botivõrguna rämpsposti saatmiseks, kasutajakoodide varastamiseks teiste süsteemide levitamiseks, veebiliikluse suunamiseks ja muude kahjulike tegevuste tegemiseks.

Serveritesse sisenemiseks kasutati plaastrimata haavatavusi serveri tarkvaras, nagu näiteks haavatavused hostimispaneelides, või kustutatud paroole (eeldatakse, et kernel.org serverid häkiti ühe kasutaja, kellel oli shell-juurdepääs, parooli kompromiteerimise tõttu). Privileegide tõstmiseks kasutati selliseid haavatavusi nagu Dirty COW.

Viimastel aastatel rakendatud uued versioonid Ebury, lisaks tagauksele, hõlmasid ka selliseid funktsioone nagu Apache httpd moodulite kasutamine liikluse vaheline suunamine, kasutajate suunamine ja konfidentsiaalsete andmete püüdmine, tuumamoodul HTTP liikluse transiidi muutmiseks, tööriistad enda liikluse varjamiseks tulemüüridest, skripte AitM rünnakute (Adversary-in-the-Middle, kahepoolne MiTM) läbiviimiseks SSH kasutajakoodide püüdmise jaoks hostimisteenuste võrgus.

SSH-tagauks, mis paigaldati kernel.orgi rünnaku käigus, jäi kaheks aastaks märkamatuks


Allikas: opennet.ru
Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster