เบเบฒเบ™เป‚เบˆเบกเบ•เบตเป€เบ›เบฑเบ™เบˆเปเบฒเบ™เบงเบ™เบซเบผเบงเบ‡เบซเบผเบฒเบเบ•เปเปˆเบเบฑเบšเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเป€เบกเบฅเบ—เบตเปˆเบญเบตเบ‡เปƒเบชเปˆ Exim เบ—เบตเปˆเบกเบตเบ„เบงเบฒเบกเบชเปˆเบฝเบ‡

เบ™เบฑเบเบ„เบปเป‰เบ™เบ„เบงเป‰เบฒเบ„เบงเบฒเบกเบ›เบญเบ”เป„เบžเบˆเบฒเบ Cybereason เป€เบ•เบทเบญเบ™ mail เบœเบนเป‰เป€เบšเบดเปˆเบ‡เปเบเบ‡เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบเปˆเบฝเบงเบเบฑเบšเบเบฒเบ™เบเปเบฒเบ™เบปเบ”เบเบฒเบ™เป‚เบˆเบกเบ•เบตเบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”เบ‚เบฐเบซเบ™เบฒเบ”เปƒเบซเบเปˆเบเบฒเบ™เบ‚เบนเบ”เบฎเบตเบ” เบ„เบงเบฒเบกโ€‹เบชเปˆเบฝเบ‡โ€‹เบ—เบตเปˆโ€‹เบชเปเบฒโ€‹เบ„เบฑเบ™โ€‹ (CVE-2019-10149) เปƒเบ™ Exim, เบ„เบปเป‰เบ™เบžเบปเบšเปƒเบ™เบญเบฒเบ—เบดเบ”เบ—เบตเปˆเบœเปˆเบฒเบ™เบกเบฒ. เปƒเบ™เบฅเบฐเบซเบงเปˆเบฒเบ‡เบเบฒเบ™เป‚เบˆเบกเบ•เบต, เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบšเบฑเบ™เบฅเบธเบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบฅเบฐเบซเบฑเบ”เบ‚เบญเบ‡เบžเบงเบเป€เบ‚เบปเบฒเบ”เป‰เบงเบเบชเบดเบ”เบ—เบดเบ‚เบญเบ‡เบฎเบฒเบเปเบฅเบฐเบ•เบดเบ”เบ•เบฑเป‰เบ‡ malware เปƒเบ™เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบ‚เบธเบ”เบ„เบปเป‰เบ™ cryptocurrencies.

เบญเบตเบ‡เบ•เบฒเบกเบเบฒเบ™เป€เบ”เบทเบญเบ™เบกเบดเบ–เบธเบ™เบฒ เบเบฒเบ™โ€‹เบชเปเบฒโ€‹เบซเบผเบงเบ”โ€‹เบญเบฑเบ”โ€‹เบ•เบฐโ€‹เป‚เบ™โ€‹เบกเบฑเบ”โ€‹ เบชเปˆเบงเบ™เปเบšเปˆเบ‡เบ‚เบญเบ‡ Exim เปเบกเปˆเบ™ 57.05% (เบ›เบตเบเปˆเบญเบ™เบซเบ™เป‰เบฒเบ™เบตเป‰ 56.56%), Postfix เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เปƒเบ™ 34.52% (33.79%) เบ‚เบญเบ‡เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเป€เบกเบฅ, Sendmail - 4.05% (4.59%), Microsoft Exchange - 0.57% (0.85%). เป‚เบ”เบ เบ‚เปเป‰เบกเบนเบ™ เบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™ Shodan เบเบฑเบ‡เบ„เบปเบ‡เบกเบตเบ„เบงเบฒเบกเบชเปˆเบฝเบ‡เบ•เปเปˆเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเป€เบกเบฅเบซเบผเบฒเบเบเบงเปˆเบฒ 3.6 เบฅเป‰เบฒเบ™เป€เบ„เบทเปˆเบญเบ‡เปƒเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบเบ—เบปเปˆเบงเป‚เบฅเบเบ—เบตเปˆเบšเปเปˆเป„เบ”เป‰เบฎเบฑเบšเบเบฒเบ™เบ›เบฑเบšเบ›เบธเบ‡เปƒเบซเป‰เบเบฑเบš Exim 4.92 เบซเบผเป‰เบฒเบชเบธเบ”. เบ›เบฐเบกเบฒเบ™ 2 เบฅเป‰เบฒเบ™เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบ—เบตเปˆเบกเบตเบ„เบงเบฒเบกเบชเปˆเบฝเบ‡เปเบกเปˆเบ™เบ•เบฑเป‰เบ‡เบขเบนเปˆเปƒเบ™เบชเบฐเบซเบฐเบฅเบฑเบ”, 192 เบžเบฑเบ™เบ„เบปเบ™เปƒเบ™เบฅเบฑเบ”เป€เบŠเบ. เป‚เบ”เบ เบ‚เปเป‰เบกเบนเบ™เบ‚เปˆเบฒเบงเบชเบฒเบ™ เบšเปเบฅเบดเบชเบฑเบ” RiskIQ เป„เบ”เป‰เบ›เปˆเบฝเบ™เป„เบ›เป€เบ›เบฑเบ™เป€เบงเบตเบŠเบฑเปˆเบ™ 4.92 เบ‚เบญเบ‡ 70% เบ‚เบญเบ‡เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบ—เบตเปˆเบกเบต Exim เปเบฅเป‰เบง.

เบเบฒเบ™เป‚เบˆเบกเบ•เบตเป€เบ›เบฑเบ™เบˆเปเบฒเบ™เบงเบ™เบซเบผเบงเบ‡เบซเบผเบฒเบเบ•เปเปˆเบเบฑเบšเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเป€เบกเบฅเบ—เบตเปˆเบญเบตเบ‡เปƒเบชเปˆ Exim เบ—เบตเปˆเบกเบตเบ„เบงเบฒเบกเบชเปˆเบฝเบ‡

เบœเบนเป‰เบšเปเบฅเบดเบซเบฒเบ™เป„เบ”เป‰เบ–เบทเบเปเบ™เบฐเบ™เปเบฒเปƒเบซเป‰เบ•เบดเบ”เบ•เบฑเป‰เบ‡เบเบฒเบ™เบญเบฑเบšเป€เบ”เบ”เบขเปˆเบฒเบ‡เบฎเบตเบšเบ”เปˆเบงเบ™เบ—เบตเปˆเบเบฐเบเบฝเบกเป‚เบ”เบเบŠเบธเบ”เบเบฒเบ™เปเบˆเบเบขเบฒเบเปƒเบ™เบญเบฒเบ—เบดเบ”เบ—เบตเปˆเบœเปˆเบฒเบ™เบกเบฒ (Debian, Ubuntu, openSUSE, Arch Linux, Fedora, EPEL เบชเปเบฒเบฅเบฑเบš RHEL/CentOS). เบ–เป‰เบฒเบฅเบฐเบšเบปเบšเบกเบต Exim เบฎเบธเปˆเบ™เบ—เบตเปˆเบกเบตเบ„เบงเบฒเบกเบชเปˆเบฝเบ‡ (เบˆเบฒเบ 4.87 เบซเบฒ 4.91 เบฅเบงเบก), เบ—เปˆเบฒเบ™เบˆเปเบฒเป€เบ›เบฑเบ™เบ•เป‰เบญเบ‡เปƒเบซเป‰เปเบ™เปˆเปƒเบˆเบงเปˆเบฒเบฅเบฐเบšเบปเบšเบšเปเปˆเป„เบ”เป‰เบ–เบทเบเบ—เปเบฒเบฅเบฒเบเป‚เบ”เบเบเบฒเบ™เบเบงเบ”เบชเบญเบš crontab เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เป‚เบ—เบ—เบตเปˆเบซเบ™เป‰เบฒเบชเบปเบ‡เป„เบชเปเบฅเบฐเปƒเบซเป‰เปเบ™เปˆเปƒเบˆเบงเปˆเบฒเบšเปเปˆเบกเบตเบเบฐเปเบˆเป€เบžเบตเปˆเบกเป€เบ•เบตเบกเปƒเบ™ /root/. ssh directory. เบเบฒเบ™เป‚เบˆเบกเบ•เบตเบเบฑเบ‡เบชเบฒเบกเบฒเบ”เบ–เบทเบเบŠเบตเป‰เบšเบญเบเป‚เบ”เบเบเบฒเบ™เบกเบตเบขเบนเปˆเปƒเบ™เบšเบฑเบ™เบ—เบถเบเบเบฒเบ™เป€เบ„เบทเปˆเบญเบ™เป„เบซเบงเบ‚เบญเบ‡เป„เบŸเบงเปเบˆเบฒเบเป‚เบฎเบช an7kmd2wp4xo7hpr.tor2web.su, an7kmd2wp4xo7hpr.tor2web.io เปเบฅเบฐ an7kmd2wp4xo7hpr.onion.sh, เป€เบŠเบดเปˆเบ‡เปƒเบŠเป‰เป€เบžเบทเปˆเบญเบ”เบฒเบงเป‚เบซเบผเบ”เบกเบฑเบ™เปเบง.

เบ„เบงเบฒเบกเบžเบฐเบเบฒเบเบฒเบกเบ—เปเบฒเบญเบดเบ”เบ—เบตเปˆเบˆเบฐเป‚เบˆเบกเบ•เบตเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ Exim เบšเบฑเบ™เบ—เบถเบ เบงเบฑเบ™เบ—เบต 9 เบกเบดเบ–เบธเบ™เบฒ. โ€‹เป‚เบ”เบโ€‹เบเบฒเบ™โ€‹เป‚เบˆเบกโ€‹เบ•เบตโ€‹เปƒเบ™โ€‹เบงเบฑเบ™โ€‹เบ—เบต 13 เบกเบดเบ–เบธเบ™เบฒโ€‹เบ™เบตเป‰ เป„เบ”เป‰เป€เบญเบปเบฒ เบกเบฐเบซเบฒเบŠเบปเบ™ เบฅเบฑเบเบชเบฐเบ™เบฐ. เบซเบผเบฑเบ‡เบˆเบฒเบเบเบฒเบ™เบ‚เบธเบ”เบ„เบปเป‰เบ™เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบœเปˆเบฒเบ™ tor2web gateways, script เบˆเบฐเบ–เบทเบเบ”เบฒเบงเป‚เบซเบฅเบ”เบˆเบฒเบเบšเปเบฅเบดเบเบฒเบ™เบ—เบตเปˆเป€เบŠเบทเปˆเบญเบ‡เป„เบงเป‰ Tor (an7kmd2wp4xo7hpr) เบ—เบตเปˆเบเบงเบ”เบชเบญเบšเบเบฒเบ™เบกเบต OpenSSH (เบ–เป‰เบฒเบšเปเปˆเปเบกเปˆเบ™. เบŠเบธเบ”), เบเบฒเบ™โ€‹เบ›เปˆเบฝเบ™โ€‹เปเบ›เบ‡โ€‹เบเบฒเบ™โ€‹เบ•เบฑเป‰เบ‡โ€‹เบ„เปˆเบฒโ€‹เบ‚เบญเบ‡โ€‹เบ•เบปเบ™ (เบญเบฐเบ™เบธเบเบฒเบ” root login เปเบฅเบฐ key authentication) เปเบฅเบฐเบเปเบฒเบ™เบปเบ”เบœเบนเป‰เปƒเบŠเป‰เบ—เบตเปˆเบˆเบฐเบฎเบฒเบ เบเบฐเปเบˆ RSA, เป€เบŠเบดเปˆเบ‡เบชเบฐเบซเบ™เบญเบ‡เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบชเบดเบ”เบ—เบดเบžเบดเป€เบชเบ”เปƒเบ™เบฅเบฐเบšเบปเบšเบœเปˆเบฒเบ™ SSH.

เบซเบผเบฑเบ‡เบˆเบฒเบเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ backdoor, เป€เบ„เบทเปˆเบญเบ‡เบชเบฐเปเบเบ™เบžเบญเบ”เป„เบ”เป‰เบ–เบทเบเบ•เบดเบ”เบ•เบฑเป‰เบ‡เบขเบนเปˆเปƒเบ™เบฅเบฐเบšเบปเบšเป€เบžเบทเปˆเบญเบเปเบฒเบ™เบปเบ”เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบ—เบตเปˆเบกเบตเบ„เบงเบฒเบกเบชเปˆเบฝเบ‡เบญเบทเปˆเบ™เป†. เบฅเบฐเบšเบปเบšเบเบฑเบ‡เบ–เบทเบเบ„เบปเป‰เบ™เบซเบฒเบชเปเบฒเบฅเบฑเบšเบฅเบฐเบšเบปเบšเบเบฒเบ™เบ‚เบธเบ”เบ„เบปเป‰เบ™เบšเปเปˆเปเบฎเปˆเบ—เบตเปˆเบกเบตเบขเบนเปˆ, เป€เบŠเบดเปˆเบ‡เบˆเบฐเบ–เบทเบเบฅเบถเบšเบ–เบดเป‰เบกเบ–เป‰เบฒเบ–เบทเบเบฅเบฐเบšเบธ. เปƒเบ™เบ‚เบฑเป‰เบ™เบ•เบญเบ™เบชเบธเบ”เบ—เป‰เบฒเบ, เปเบฎเปˆเบ—เบฒเบ”เบ‚เบญเบ‡เบ—เปˆเบฒเบ™เป€เบญเบ‡เบ–เบทเบเบ”เบฒเบงเป‚เบซเบผเบ”เปเบฅเบฐเบฅเบปเบ‡เบ—เบฐเบšเบฝเบ™เปƒเบ™ crontab. เบœเบนเป‰เปเบฎเปˆเบ—เบฒเบ”เป„เบ”เป‰เบ–เบทเบเบ”เบฒเบงเป‚เบซเบผเบ”เบžเบฒเบเปƒเบ•เป‰เบเบฒเบ™เบญเป‰เบฒเบ‡เบญเบดเบ‡เบ‚เบญเบ‡เป„เบŸเบฅเปŒ ico (เปƒเบ™เบ„เบงเบฒเบกเป€เบ›เบฑเบ™เบˆเบดเบ‡เบกเบฑเบ™เป€เบ›เบฑเบ™เบšเปˆเบญเบ™เป€เบเบฑเบš zip เบ—เบตเปˆเบกเบตเบฅเบฐเบซเบฑเบ”เบœเปˆเบฒเบ™ "เบšเปเปˆเบกเบตเบฅเบฐเบซเบฑเบ”เบœเปˆเบฒเบ™"), เป€เบŠเบดเปˆเบ‡เบ›เบฐเบเบญเบšเบ”เป‰เบงเบเป„เบŸเบฅเปŒเบ—เบตเปˆเบชเบฒเบกเบฒเบ”เบ›เบฐเบ•เบดเบšเบฑเบ”เป„เบ”เป‰เปƒเบ™เบฎเบนเบšเปเบšเบš ELF เบชเปเบฒเบฅเบฑเบš Linux เบเบฑเบš Glibc 2.7+.

เปเบซเบผเปˆเบ‡เบ‚เปเป‰เบกเบนเบ™: opennet.ru

เป€เบžเบตเปˆเบกเบ„เบงเบฒเบกเบ„เบดเบ”เป€เบซเบฑเบ™