Het Internet Storm Center (ISC) waarschuwt voor een nieuwe golf van SSH-aanvallen, die vermoedelijk het werk van een of meerdere botnets zijn. "Het lijkt erop dat de SSH-aanvallen keyboard-interactive authenticatie gebruiken, in plaats van standaard wachtwoord authenticatie", zegt Tom Liston, handler bij het ISC. Verschillende netwerken zouden inmiddels zijn aangevallen. Aanvallers proberen via brute-force de inloggegevens voor SSH toegang tot een server te raden.
Botnet
Voor elke geprobeerde gebruikersnaam wordt een ander IP-adres ingezet, wat volgens het ISC teken is dat het om een of meerdere botnets gaat. Zodra aanvallers de juiste inloggegevens hebben, proberen ze vervolgens hun rechten te verhogen zodat ze volledige controle over de server krijgen.
Wie password authentication in de ssh_config met de optie 'PasswordAuthentication no' heeft uitgeschakeld, is volgens Liston niet beschermd tegen de laatste aanvallen. Om keyboard-interactive logins uit te schakelen, moet ook 'ChallengeResponseAuthentication no' zijn ingesteld. Dat is niet zonder risico. "Doe dit alleen als je weet wat je doet en weet dat het niets stuk maakt", zo waarschuwt de ISC-handler.
Deze posting is gelocked. Reageren is niet meer mogelijk.