De servers van Linux-distributie Fedora zijn zoals werd vermoed door nog onbekende aanvallers gehackt, maar ook Red Hat blijkt getroffen te zijn. Volgens Paul Frields, hoofd van het Fedora project, werd de aanval snel opgemerkt. "Sindsdien zijn beheerders en beveiligingsspecialisten aan het werk om de inbraak en omvang van de compromittering te analyseren." Fedora grijpt de downtime aan om meteen andere upgrades te installeren en de beveiliging verder te verbeteren.
Een van de gehackte Fedora servers is het systeem voor het signen van de Fedora packages. Het team van de Linux-distributie is "vol vertrouwen" dat de aanvaller er niet in is geslaagd om de passphrase te stelen waarmee de Fedora package signing key is beveiligd. "Ons onderzoek laat zien dat de passphrase tijdens de aanval niet is gebruikt." De key zou ook niet op de servers zijn opgeslagen. Toch is er besloten om nieuwe keys uit te geven, wat extra werk voor Fedora-gebruikers betekent.
"Onze eerdere waarschuwingen voor het updaten van packages waren uit voorzorg gedaan en uit respect voor onze gebruikers. Daarom gaan we ook door met het plan om de Fedora package signing key te wijzigen," laat Frields weten. Tevens komen er extra maatregelen om aanvallen in de toekomst te voorkomen. "We zijn ervan overtuigd dat er op dit moment weinig risico is voor Fedora gebruikers die getekende Fedora packages willen installeren of updaten."
Red Hat
Vandaag heeft Red Hat een waarschuwing afgegeven waarin het toegeeft dat haar systemen vorige week gehackt zijn. Het onderzoek naar deze inbraak is nog in volle gang. Wel zou al duidelijk zijn dat het de aanvallers niet gelukt is om het Red Hat Network (RHN) te infiltreren en zo kwaadaardige updates en packages te verspreiden. Wie Red Hat via het RHN bijwerkt hoeft zich dan ook geen zorgen te maken. De waarschuwing is dan ook voornamelijk voor mensen die Red Hat packages op andere manieren verkrijgen. De gevolgen voor Red Hat en Fedora zijn trouwens verschillend, omdat de signing key van beide distributies niet hetzelfde is.
In het geval van Red Hat wist de aanvaller een aantal OpenSSH packages te compromitteren en te signen. Uit voorzorg heeft Red Hat daarom een nieuwe versie uitgebracht en een overzicht van gehackte packages online gezet en hoe deze zijn te herkennen. Hoe de aanvallers zowel Red Hat als Fedora wisten aan te vallen is nog niet bekend gemaakt.
Deze posting is gelocked. Reageren is niet meer mogelijk.