SSH-backdoor, i instaluar gjatë sulmit në kernel.org, ka mbetur i padukshëm për dy vjet.

Kërkuesit nga kompania ESET publikuan një raport 43-faqesh që analizon rootkit-in Ebury dhe aktivitetet e lidhura me të. Thuhet se Ebury është përdorur që nga viti 2009 dhe që atëherë është instaluar në më shumë se 400 mijë servera nën sistemin Linux dhe disa qindra sisteme të bazuara në FreeBSD, OpenBSD dhe Solaris. Rreth 110 mijë servera mbetën të prekur nga Ebury deri në fund të vitit 2023. Ky studim përbën një interes të veçantë duke pasur parasysh se Ebury ishte përfshirë në sulmin ndaj kernel.org, duke zbuluar disa detaje të reja mbi kompromitimin e infrastrukturës së zhvillimit të kernelit Linux, e identifikuar në vitin 2011. Ebury gjithashtu u zbulua në serverat e regjistruesve të domain-eve, në platforma këmbimi kriptomonedhash, në nyjat e daljes të Tor dhe te disa ofruesve të hostimit, emrat e të cilëve nuk janë përmendur.

Fillimisht mendohej se sulmuesit hostingut kernel.org kishin mbetur të papërdorur për 17 ditë, por sipas të dhënave nga ESET, ky kohëmatës llogaritet që nga momenti i vendosjes së rootkit-it Phalanx, ndërsa backdoor-i Ebury ka qenë në servera që nga viti 2009 dhe për rreth dy vjet është përdorur për të marrë qasje root në servera. Softueri malinj Ebury dhe Phalanx janë instaluar si pjesë e sulmeve të ndryshme, që nuk kanë lidhje me njëri-tjetrin dhe janë realizuar nga grupe të ndryshme sulmuesish. Infiltrimi i backdoor-it Ebury ka prekur të paktën 4 serverë në infrastrukturën e kernel.org, dy prej të cilëve ishin prekur për rreth dy vjet, ndërsa dy të tjerët për 6 muaj.

Sulmuesit morën akses në hash-at e fjalëkalimeve të 551 përdoruesve që ruheshin në /etc/shadow, përfshirë të gjithë mirëmbajtësit e kernelit (llogaritë u përdorën për akses në Git; pas incidentit, fjalëkalimet u zëvendësuan, dhe modeli i aksesit u rishikua dhe u kalua në përdorimin e nënshkrimeve digitale). Për 257 përdoruesit, sulmuesve iu arrit të identifikonin fjalëkalimet në mënyrë të hapur, për sa duket përmes provave të fjalëkalimeve nga hash-at dhe përmes kapjes nga komponenti malinj Ebury të fjalëkalimeve të përdorura në SSH.

Komponenti malinj Ebury u përhap si një bibliotekë e ndarë, që pas instalimit kapte funksionet e përdorura në OpenSSH, për të organizuar lidhje të largëta me sistemin me të drejta root. Sulmi nuk ishte i synuar dhe, ashtu si çdo tjetër nga mijëra hoste të prekur, serverat kernel.org u përdorën si pjesë e një botnet-i për dërgimin e spam-it, vjedhjen e akteve të identifikimit për shpërndarje në sisteme të tjera, ridrejtimin e trafikut web dhe kryerjen e aktiviteteve të tjera të dëmshme.

Për të depërtuar në servera u përdorën vulnerabilitete të papërmirësuara në softuerin e serverëve, për shembull, vulnerabilitete në panelet e hostimit, ose fjalëkalime të kapura (supozon se serverët kernel.org u rrëzuan si rezultat i kompromitimit të fjalëkalimit të njërit prej përdoruesve që kishte qasje shell). Për të rritur privilegjet u përdorën vulnerabilitete si Dirty COW.

Versionet e reja të Ebury që janë përdorur në vitet e fundit, përveç backdoor-it, përfshinin mundësi të tilla si module për Apache httpd për proxy-imin e trafik, ridrejtimin e përdoruesve dhe kapjen e informacionit të ndjeshëm, module bërthamore për të bërë ndryshime në trafik HTTP kalimtar, mjete për të fshehur trafik të vet përgjatë firewall-eve, skripta për kryerjen e sulmeve AitM (Adversary-in-the-Middle, MiTM dyanshëm) për kapjen e akteve të identifikimit SSH në rrjetet e ofruesve të hostimit.

SSH-backdoor, i instaluar gjatë sulmit në kernel.org, ka mbetur i padukshëm për dy vjet.


Burimi: opennet.ru
Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster