Masowy atak na wrażliwe serwery pocztowe oparte na Exim

Badacze bezpieczeństwa z firmy Cybereason ostrzegli administratorów serwerów pocztowych o odkryciu masowej, zautomatyzowanej akcji, wykorzystującej krytyczną lukę (CVE-2019-10149) w Exim, która została wykryta w zeszłym tygodniu. W trakcie ataku przestępcy dążą do wykonania swojego kodu z uprawnieniami root i instalują na serwerze złośliwe oprogramowanie do wydobywania kryptowalut.

Zgodnie z czerwcowym zautomatyzowanym badaniem Udział Exim wynosi 57,05% (rok temu 56,56%), Postfix jest używany na 34,52% (33,79%) serwerów pocztowych, Sendmail — 4,05% (4,59%), Microsoft Exchange — 0,57% (0,85%). danych usługi Shodan potencjalnie słabe pozostaje ponad 3,6 mln serwerów pocztowych w sieci globalnej, które nie zostały zaktualizowane do najnowszej wersji Exim 4.92. Około 2 mln potencjalnie podatnych serwerów jest zlokalizowanych w USA, 192 tys. w Rosji. Z informacji firmy RiskIQ już 70% serwerów z Exim przeszło na wersję 4.92.

Masowy atak na wrażliwe serwery pocztowe oparte na Exim

Administratorom zaleca się pilne zainstalowanie aktualizacji, które jeszcze w zeszłym tygodniu były przygotowane przez dystrybucje (Debian, Ubuntu, openSUSE, Arch Linux, Fedora, EPEL dla RHEL/CentOS). W przypadku wystąpienia w systemie ofiarowanej luki wersji Exim (od 4.87 do 4.91 włącznie) należy upewnić się, że system nie został już skompromitowany, sprawdzając crontab pod kątem podejrzanych wywołań oraz upewnić się, że nie ma dodatkowych kluczy w katalogu /root/.ssh. O ataku może także świadczyć obecność w logu zapory sieciowej aktywności z hostów an7kmd2wp4xo7hpr.tor2web.su, an7kmd2wp4xo7hpr.tor2web.io i an7kmd2wp4xo7hpr.onion.sh, które są używane do ładowania złośliwego oprogramowania.

Pierwsze próby ataku na serwery Exim zostały zarejestrowane 9 czerwca. Do 13 czerwca atak przybrał masowy charakter. Po wykorzystaniu luki przez bramy tor2web z ukrytej usługi Tor (an7kmd2wp4xo7hpr) ładowany jest skrypt, który sprawdza, czy OpenSSH jest obecny (jeśli nie instaluje), zmienia jego ustawienia (zezwala na dostęp z root i autoryzację za pomocą kluczy) i ustawia dla użytkownika root klucz RSA, który zapewnia uprzywilejowany dostęp do systemu przez SSH.

Po skonfigurowaniu backdoora do systemu instalowany jest skaner portów w celu wykrycia innych podatnych serwerów. Przeprowadza się także wyszukiwanie już istniejących w systemie systemów wydobywania, które są usuwane po ich wykryciu. Na ostatnim etapie ładowany jest i zapisywany w crontab własny miner. Miner jest ładowany pod postacią pliku ico (w rzeczywistości jest to archiwum zip z hasłem „no-password”), w którym znajduje się plik wykonywalny w formacie ELF dla systemu Linux z Glibc 2.7+.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster