Een grootschalige aanval op internetgebruikers en websites is herleid naar een botnet van gehackte Linux-servers. Onderzoeker Denis Sinegubko onderzocht de IP-adressen waar de gehackte websites naar toe verwezen. In alle gevallen ging het om servers waar legitieme websites op draaiden. De websites draaiden op poort 80, terwijl de kwaadaardige content via poort 8080 werd aangeboden. "Het lijkt erop dat al die servers zijn gehackt en dat de beheerders niet door hebben dat hackers een webserver op poort 8080 hebben draaien", aldus Sinegubko. Hij adviseert systeembeheerders om te controleren of er geen ongeautoriseerde webserver op de betreffende poort draait. De aanvallers hebben een voorkeur voor lichtgewicht webserver nginx, wat doet vermoeden dat ze shell toegang met root rechten hebben.
"Wat we hier hebben is het langverwachte zombiebotnet van webservers. Een groep van geïnfecteerde webservers met een gemeenschappelijk controle center betrokken bij het verspreiden van malware", gaat de onderzoeker verder. Hij merkt op dat het botnet weer met een botnet van thuiscomputers verbonden is. Het webserver-botnet kan precies dezelfde dingen als een doorsnee botnet doen, alleen vanwege de internetverbinding veel effectiever. Het gebruik van een webserver heeft echter ook nadelen. Zodra het IP-adres van de server bekend is, zal die vroeger of later worden afgesloten.
Wachtwoord
Sinegubko stelt dat als de aanval langer effectief dan een week wil zijn, de aanvallers over duizenden al gehackte servers moeten beschikken. "Of ze beschikken over een te misbruiken Linux-lek." Alle gehackte servers draaiden Linux. "Dit is geen proof-of-concept aanval die stopt met bestaan. Dit is een echt probleem dat systeembeheerders zo snel als mogelijk moeten aanpakken."
Naast de mogelijkheid van een ongepatchte server, houdt de onderzoeker er ook rekening mee dat aanvallers over het root-wachtwoord beschikten. De aanval in kwestie steelt FTP-wachtwoorden om verborgen iframes aan legitieme websites toe te voegen. De kans is dus aanwezig dat gebruikers hetzelfde account voor FTP als root gebruikten of de informatie in het FTP-programma bewaarden. Wat in beide gevallen erg dom is, aldus Sinegubko.
Deze posting is gelocked. Reageren is niet meer mogelijk.