Kërkuesit e sigurisë nga kompania Cybereason administratoret e serverëve të postës për një sulm masiv automatizuar që shfrytëzon (CVE-2019-10149) në Exim, i identifikuar javën e kaluar. Gjatë sulmit, sulmuesit arrijnë të ekzekutojnë kodin e tyre me privilegje root dhe instalojnë në server softuer të dëmshëm për minimin e kriptomonedhës.
NĂ« pĂ«rputhje me anketimin e automatizuar tĂ« qershorit pjesa e Exim ka arritur nĂ« 57.05% (njĂ« vit mĂ« parĂ« 56.56%), Postfix pĂ«rdoret nĂ« 34.52% (33.79%) tĂ« serverĂ«ve tĂ« postĂ«s, Sendmail â 4.05% (4.59%), Microsoft Exchange â 0.57% (0.85%). Sipas shĂ«rbimit Shodan, potencialisht vulnerabĂ«l mbeten mbi 3.6 milion serverĂ« tĂ« postĂ«s nĂ« rrjetin global, tĂ« cilĂ«t nuk janĂ« azhurnuar deri nĂ« lĂ«shimin mĂ« tĂ« fundit tĂ« Exim 4.92. Rreth 2 milion serverĂ« potencialisht vulnerabĂ«l janĂ« tĂ« vendosur nĂ« SHBA, 192 mijĂ« nĂ« Rusi. Sipas kompanisĂ« RiskIQ, 70% e serverĂ«ve me Exim tashmĂ« kanĂ« kaluar nĂ« versionin 4.92.

Administratoret rekomandohet të nisin menjëherë instalimin e përditësimeve që ishin përgatitur javën e kaluar nga distribucioni (, , , , , ). Në rast se ka një vulnerabilitet të konfirmuar në versionin Exim (nga 4.87 deri në 4.91 përfshirë), është e nevojshme të sigurohemi që sistemi nuk është komprometuar tashmë, duke e kontrolluar crontab për thirrje të dyshimta dhe duke u siguruar për mungesën e çelësave të tjerë në katalogun /root/.ssh. Një shenjë e sulmit mund të jetë e pranishme në logun e firewalit me aktivitete nga hostet an7kmd2wp4xo7hpr.tor2web.su, an7kmd2wp4xo7hpr.tor2web.io dhe an7kmd2wp4xo7hpr.onion.sh, të cilat përdoren gjatë shkarkimit të malware-it.
Tentativat e para të sulmit ndaj serverëve Exim më 9 qershor. Deri më 13 qershor, sulmi masiv. Pasi u shfrytëzua vulnerabiliteti përmes portalit tor2web nga shërbimi i fshehtë Tor (an7kmd2wp4xo7hpr), shkarkohet një skriptë, e cila kontrollon nëse OpenSSH është i pranishëm (nëse nuk është ), ndryshon konfigurimet e tij ( hyrjen me root dhe autentikimin përmes çelësave) dhe instalon për përdoruesin root , i cili siguron akses të privilegjuar në sistem përmes SSH.
Pas instalimit të backdoor-it, në sistem instalohet një skaner porta për të identifikuar serverët e tjerë të cenueshëm. Gjithashtu, kryhet një kërkim në sistem për sistemet e minierave të pranishme, të cilat hiqen në rast se identifikohen. Në fazën e fundit, ngarkohet dhe shkruhet në crontab një minierë e vetme. Miniera ngarkohet si një skedar ico (në të vërtetë është një arkiv zip me fjalëkalimin 'no-password'), në të cilin është paketuar një skedari ekzekutiv në formatin ELF për Linux me Glibc 2.7+.
Burimi: opennet.ru
