Sulm masiv ndaj serverëve të postës që kanë të meta dhe bazohen në Exim

Kërkuesit e sigurisë nga kompania Cybereason këshilluan administratoret e serverëve të postës për një sulm masiv automatizuar që shfrytëzon një vulnerabilitet kritik (CVE-2019-10149) në Exim, i identifikuar javën e kaluar. Gjatë sulmit, sulmuesit arrijnë të ekzekutojnë kodin e tyre me privilegje root dhe instalojnë në server softuer të dëmshëm për minimin e kriptomonedhës.

NĂ« pĂ«rputhje me anketimin e automatizuar tĂ« qershorit automated survey pjesa e Exim ka arritur nĂ« 57.05% (njĂ« vit mĂ« parĂ« 56.56%), Postfix pĂ«rdoret nĂ« 34.52% (33.79%) tĂ« serverĂ«ve tĂ« postĂ«s, Sendmail — 4.05% (4.59%), Microsoft Exchange — 0.57% (0.85%). Sipas tĂ« dhĂ«nave shĂ«rbimit Shodan, potencialisht vulnerabĂ«l mbeten mbi 3.6 milion serverĂ« tĂ« postĂ«s nĂ« rrjetin global, tĂ« cilĂ«t nuk janĂ« azhurnuar deri nĂ« lĂ«shimin mĂ« tĂ« fundit tĂ« Exim 4.92. Rreth 2 milion serverĂ« potencialisht vulnerabĂ«l janĂ« tĂ« vendosur nĂ« SHBA, 192 mijĂ« nĂ« Rusi. Sipas informacionit kompanisĂ« RiskIQ, 70% e serverĂ«ve me Exim tashmĂ« kanĂ« kaluar nĂ« versionin 4.92.

Sulm masiv ndaj serverëve të postës që kanë të meta dhe bazohen në Exim

Administratoret rekomandohet të nisin menjëherë instalimin e përditësimeve që ishin përgatitur javën e kaluar nga distribucioni (Debian, Ubuntu, openSUSE, Arch Linux, Fedora, EPEL për RHEL/CentOS). Në rast se ka një vulnerabilitet të konfirmuar në versionin Exim (nga 4.87 deri në 4.91 përfshirë), është e nevojshme të sigurohemi që sistemi nuk është komprometuar tashmë, duke e kontrolluar crontab për thirrje të dyshimta dhe duke u siguruar për mungesën e çelësave të tjerë në katalogun /root/.ssh. Një shenjë e sulmit mund të jetë e pranishme në logun e firewalit me aktivitete nga hostet an7kmd2wp4xo7hpr.tor2web.su, an7kmd2wp4xo7hpr.tor2web.io dhe an7kmd2wp4xo7hpr.onion.sh, të cilat përdoren gjatë shkarkimit të malware-it.

Tentativat e para të sulmit ndaj serverëve Exim janë regjistruar më 9 qershor. Deri më 13 qershor, sulmi mori ka karakter masiv. Pasi u shfrytëzua vulnerabiliteti përmes portalit tor2web nga shërbimi i fshehtë Tor (an7kmd2wp4xo7hpr), shkarkohet një skriptë, e cila kontrollon nëse OpenSSH është i pranishëm (nëse nuk është instalohen), ndryshon konfigurimet e tij (lejon hyrjen me root dhe autentikimin përmes çelësave) dhe instalon për përdoruesin root çelësin RSA, i cili siguron akses të privilegjuar në sistem përmes SSH.

Pas instalimit të backdoor-it, në sistem instalohet një skaner porta për të identifikuar serverët e tjerë të cenueshëm. Gjithashtu, kryhet një kërkim në sistem për sistemet e minierave të pranishme, të cilat hiqen në rast se identifikohen. Në fazën e fundit, ngarkohet dhe shkruhet në crontab një minierë e vetme. Miniera ngarkohet si një skedar ico (në të vërtetë është një arkiv zip me fjalëkalimin 'no-password'), në të cilin është paketuar një skedari ekzekutiv në formatin ELF për Linux me Glibc 2.7+.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster