ΑρχικήSecurityΤο botnet SSHStalker παραβιάζει μηχανές Linux μέσω brute-force

Το botnet SSHStalker παραβιάζει μηχανές Linux μέσω brute-force

Το νέο botnet SSHStalker, που ανακαλύφθηκε πρόσφατα, παραβιάζει ανεπαρκώς προστατευμένους διακομιστές Linux μέσω brute-force επιθέσεων σε αδύναμους κωδικούς πρόσβασης SSH. Οι ερευνητές της καναδικής εταιρείας Flare Systems, που ανακάλυψαν το botnet, κατάφεραν να αποκτήσουν πρόσβαση στον διακομιστή προετοιμασίας του και πιστεύουν ότι τουλάχιστον 7.000 διακομιστές είχαν παραβιαστεί μέχρι το τέλος Ιανουαρίου, οι μισοί από αυτούς στις ΗΠΑ.

Δείτε επίσης: Aisuru botnet: Νέο ρεκόρ με επίθεση DDoS 31,4 Tbps

botnet SSHStalker
Το botnet SSHStalker παραβιάζει μηχανές Linux μέσω brute-force

Τα όπλα του botnet περιλαμβάνουν εκμεταλλεύσεις για μη επιδιορθωμένες ευπάθειες Linux που χρονολογούνται από το 2009. Οι ερευνητές περιγράφουν το botnet SSHStalker, ως “μια εξελιγμένη επιχείρηση που συνδυάζει τακτικές IRC botnet της εποχής του 2009 με σύγχρονη αυτοματοποίηση μαζικής παραβίασης.” Διαθέτει ένα “συρραμμένο κιτ botnet” που εκτελεί malware χωρίς αρχεία, rootkits, καθαριστές καταγραφών και μια ευρεία γκάμα εκμεταλλεύσεων του πυρήνα.

Μεταξύ άλλων, συλλέγει διαπιστευτήρια AWS. Οι ερευνητές αποκαλούν το SSHStalker “μια επιχείρηση που δίνει προτεραιότητα στην κλίμακα έναντι της μυστικότητας.” Ωστόσο, μέχρι στιγμής το botnet δεν έχει κάνει πολλά άλλα από το να διατηρεί την παρουσία του στις μολυσμένες μηχανές. Έχει τη δυνατότητα να εκκινήσει επιθέσεις DDoS (κατανεμημένη άρνηση υπηρεσίας) και να διεξάγει κρυπτονομισματική εξόρυξη, αλλά δεν έχει κάνει τίποτα ακόμα για να εκμεταλλευτεί την πρόσβασή του.

Αυτό, σύμφωνα με τη Flare, υποδηλώνει είτε ότι ο χειριστής εξακολουθεί να προετοιμάζει την υποδομή του botnet, βρίσκεται σε φάση δοκιμών, είτε διατηρεί την πρόσβαση για μελλοντική χρήση. Τα καλά νέα για τους CSOs, σύμφωνα με τον ερευνητή κυβερνοασφάλειας της Flare, Assaf Morag, είναι ότι σε αυτό το σημείο υπάρχει ένας τρόπος να σταματήσει το botnet SSHStalker: Απενεργοποιήστε την αυθεντικοποίηση κωδικού πρόσβασης SSH στις μηχανές Linux και αντικαταστήστε την με αυθεντικοποίηση βασισμένη σε SSH-κλειδιά ή κρύψτε τις συνδέσεις κωδικού πρόσβασης πίσω από ένα VPN.

Δείτε ακόμα: Το RondoDox Botnet εκμεταλλεύεται ευπάθεια στο HPE OneView

Το botnet SSHStalker παραβιάζει μηχανές Linux μέσω brute-force
Το botnet SSHStalker παραβιάζει μηχανές Linux μέσω brute-force

Αυτή η αλλαγή θα πρέπει να συνοδεύεται από την εφαρμογή περιορισμού ρυθμού brute-force SSH, την παρακολούθηση ποιος προσπαθεί να αποκτήσει πρόσβαση σε διακομιστές Linux συνδεδεμένους στο διαδίκτυο και τον περιορισμό της απομακρυσμένης πρόσβασης σε διακομιστές σε συγκεκριμένες περιοχές IP. Ωστόσο, ο Morag προειδοποίησε ότι αυτή τη στιγμή το SSHStalker αναζητά διακομιστές Linux με αδύναμη προστασία SSH, αλλά ανά πάσα στιγμή, ο χειριστής μπορεί να προσθέσει έναν άλλο τρόπο επίθεσης, όπως μια μη επιδιορθωμένη ευπάθεια διακομιστή ή κακή διαμόρφωση.

Ο Chris Cochran, CISO πεδίου του SANS Institute και αντιπρόεδρος ασφάλειας AI, δήλωσε ότι το SSHStalker είναι μια υπενθύμιση ότι τα θεμελιώδη στοιχεία ασφάλειας εξακολουθούν να καθορίζουν τη μάχη. “Ναι, η AI αλλάζει το τοπίο των απειλών. Ναι, η αυτοματοποίηση επιταχύνει τις επιθέσεις. Αλλά αυτή η καμπάνια αποδεικνύει κάτι πιο απλό και πιο άβολο: Οι παλιές τακτικές εξακολουθούν να λειτουργούν,” είπε.

Οι ηγέτες της πληροφορικής ασφάλειας θα πρέπει είτε να μεταβούν σε αυθεντικοποίηση βασισμένη σε κλειδιά, είτε σε λύσεις με διαπιστευτήρια μικρής διάρκειας ή διαμεσολαβητές με επίγνωση ταυτότητας. Δεύτερον, πρέπει να καταγράψουν επιθετικά τα IT περιουσιακά τους στοιχεία, δεδομένου του παλαιού κανόνα, Τα περισσότερα από τα χιλιάδες συστήματα που χτυπήθηκαν από το botnet SSHStalker ήταν ξεχασμένοι διακομιστές.

Επίσης, οι ηγέτες της πληροφορικής ασφάλειας πρέπει να συνειδητοποιήσουν ότι το πραγματικό πρόβλημα στο περιβάλλον τους είναι το χρέος ασφάλειας: Το υπόλοιπο των μη επιδιορθωμένων συστημάτων, οι παραμένουσες γνωστές ευπάθειες και το “θα το κάνουμε το επόμενο τρίμηνο“. Ο Dave Lewis, παγκόσμιος σύμβουλος CISO στην 1Password, πρόσθεσε ότι οι ηγέτες της πληροφορικής ασφάλειας θα πρέπει να βεβαιωθούν ότι δεν υπάρχουν μεταγλωττιστές σε διακομιστές παραγωγής και ότι τα εργαλεία κατασκευής βρίσκονται μόνο σε καθορισμένους διακομιστές κατασκευής.

Δείτε επίσης: Ερευνητές αποκλείουν πάνω από 550 διακομιστές του Botnet Kimwolf και Aisuru

Το botnet SSHStalker παραβιάζει μηχανές Linux μέσω brute-force
Το botnet SSHStalker παραβιάζει μηχανές Linux μέσω brute-force

Συμβουλές για τους ηγέτες πληροφορικής ασφάλειας

Εκτός από την απενεργοποίηση της αυθεντικοποίησης κωδικού πρόσβασης SSH, η αναφορά συνιστά στους ηγέτες πληροφορικής ασφάλειας:

  • να ρυθμίσουν ειδοποιήσεις που ενεργοποιούνται όταν μη συστημικές διεργασίες προσπαθούν να τροποποιήσουν αρχεία καταγραφής σύνδεσης.
  • να αφαιρέσουν μεταγλωττιστές από εικόνες παραγωγής αν είναι δυνατόν
  • να επιτρέπουν την εκτέλεση εργαλείων μόνο σε ελεγχόμενα περιβάλλοντα κατασκευής
  • να επιβάλλουν φιλτράρισμα εξόδου με βάση τις επιχειρηματικές ανάγκες
  • να χρησιμοποιούν σαρωτή anti-virus για να ανιχνεύουν δυαδικά που προέρχονται από το botnet SSHStalker
  • να παρακολουθούν για μη εξουσιοδοτημένη εκτέλεση του gcc
  • να ρυθμίσουν ειδοποιήσεις όταν οι μεταγλωττιστές τρέχουν από καταλόγους χρηστών, /tmp ή /dev/shm
  • να ρυθμίσουν ειδοποιήσεις όταν νεοσυντεθειμένα δυαδικά εκτελούνται μέσα σε δευτερόλεπτα ή λεπτά από τη δημιουργία τους
  • να ρυθμίσουν ειδοποιήσεις σε διακομιστές για να ανιχνεύουν επικοινωνία με άγνωστη εξωτερική συνομιλία ή υποδομή αναμετάδοσης
Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS