Badacze bezpieczeństwa z firmy Cybereason administratorów serwerów pocztowych o odkryciu masowej, zautomatyzowanej akcji, wykorzystującej (CVE-2019-10149) w Exim, która została wykryta w zeszłym tygodniu. W trakcie ataku przestępcy dążą do wykonania swojego kodu z uprawnieniami root i instalują na serwerze złośliwe oprogramowanie do wydobywania kryptowalut.
Zgodnie z czerwcowym Udział Exim wynosi 57,05% (rok temu 56,56%), Postfix jest używany na 34,52% (33,79%) serwerów pocztowych, Sendmail — 4,05% (4,59%), Microsoft Exchange — 0,57% (0,85%). usługi Shodan potencjalnie słabe pozostaje ponad 3,6 mln serwerów pocztowych w sieci globalnej, które nie zostały zaktualizowane do najnowszej wersji Exim 4.92. Około 2 mln potencjalnie podatnych serwerów jest zlokalizowanych w USA, 192 tys. w Rosji. Z firmy RiskIQ już 70% serwerów z Exim przeszło na wersję 4.92.

Administratorom zaleca się pilne zainstalowanie aktualizacji, które jeszcze w zeszłym tygodniu były przygotowane przez dystrybucje (, , , , , ). W przypadku wystąpienia w systemie ofiarowanej luki wersji Exim (od 4.87 do 4.91 włącznie) należy upewnić się, że system nie został już skompromitowany, sprawdzając crontab pod kątem podejrzanych wywołań oraz upewnić się, że nie ma dodatkowych kluczy w katalogu /root/.ssh. O ataku może także świadczyć obecność w logu zapory sieciowej aktywności z hostów an7kmd2wp4xo7hpr.tor2web.su, an7kmd2wp4xo7hpr.tor2web.io i an7kmd2wp4xo7hpr.onion.sh, które są używane do ładowania złośliwego oprogramowania.
Pierwsze próby ataku na serwery Exim 9 czerwca. Do 13 czerwca atak charakter. Po wykorzystaniu luki przez bramy tor2web z ukrytej usługi Tor (an7kmd2wp4xo7hpr) ładowany jest skrypt, który sprawdza, czy OpenSSH jest obecny (jeśli nie ), zmienia jego ustawienia ( na dostęp z root i autoryzację za pomocą kluczy) i ustawia dla użytkownika root , który zapewnia uprzywilejowany dostęp do systemu przez SSH.
Po skonfigurowaniu backdoora do systemu instalowany jest skaner portów w celu wykrycia innych podatnych serwerów. Przeprowadza się także wyszukiwanie już istniejących w systemie systemów wydobywania, które są usuwane po ich wykryciu. Na ostatnim etapie ładowany jest i zapisywany w crontab własny miner. Miner jest ładowany pod postacią pliku ico (w rzeczywistości jest to archiwum zip z hasłem „no-password”), w którym znajduje się plik wykonywalny w formacie ELF dla systemu Linux z Glibc 2.7+.
Źródło: opennet.ru
