Internetprovider XS4ALL waarschuwt klanten voor een toename van SSH brute force-aanvallen, zwakke wachtwoorden zijn namelijk de oorzaak dat aanvallers servers overnemen. Een aantal van de incidenten is gerelateerd aan een beveiligingslek in phpMyAdmin, waarbij kwaadaardige software in de server wordt geïnjecteerd, zegt XS4ALL Chief Security Officer (CSO) Scott McIntyre tegenover Security.nl. De malware is volgens McIntyre een 'ssh brute forcer'.
De CSO merkt op dat dat de aanval alleen succesvol is vanwege zwakke wachtwoorden op de gehackte servers. De provider wil niet zeggen om hoeveel aanvallen het precies gaat, maar laat weten dat het percentage aanvallen in de laatste dagen met 150% tot 200% is toegenomen. "Dat zijn unieke bronnen van SSH brute force-aanvallen van buiten ons netwerk", aldus McIntyre.
Klachten
De aanval zorgde voor een "korte piek" in klachten over XS4ALL-klanten, van wie de gehackte servers werden gebruikt voor het uitvoeren van brute-force SSH-aanvallen op andere netwerken. "In een handvol gevallen ging het om klanten met een lekke phpMyAdmin, maar in veel andere gevallen was het zwakke authenticatie en ontbrekende firewalls op de aan het internet hangende SSH daemons", laat de CSO weten.
In absolute getallen gaat het nog steeds om een zeer klein aantal klanten, maar de plotselinge toename op één dag was volgens McIntyre opmerkelijk. Daarnaast zijn ook klanten van andere providers doelwit. "Het is niet per definitie dat alleen XS4ALL-klanten doelwit zijn, het is alleen dat wij er ons van bewust zijn."
Geen wachtwoorden
De internetprovider adviseert klanten om nooit beheerapplicaties op hun eigen servers aan het internet te hangen. "PhpMyAdmin zou achter een firewall en/of .htaccess-achtige bescherming moeten." Daarnaast zouden SSH daemons niet zonder firewalls en tcp_wrappers moeten draaien, en waar mogelijk geen toegang op wachtwoorden toestaan, maar SSH sleutels gebruiken. De aanvallen zijn inmiddels ook door het Internet Storm Center opgemerkt. Het zou gaan om een nieuw brute force script, mogelijk genaamd dd_ssh.
Deze posting is gelocked. Reageren is niet meer mogelijk.