image

FreeBSD gehackt via gestolen SSH-sleutel

zondag 18 november 2012, 20:23 door Redactie, 8 reacties

Aanvallers zijn erin geslaagd de infrastructuur van het populaire FreeBSD besturingssysteem te hacken. FreeBSD is een UNIX-achtig besturingssysteem waarvan de eerste versie in 1993 verscheen. Vorige week zondag ontdekten de ontwikkelaars dat twee machines binnen de FreeBSD.org infrastructuur waren gecompromitteerd. Het ging om twee zogeheten 'head nodes' die werden gebruikt voor de packages van derde partijen.

Volgens FreeBSD lijkt het erop dat de aanvallers al sinds 19 september toegang tot de machines hadden. Hiervoor werd een gestolen SSH-sleutel van een ontwikkelaar gebruikt. De aanvallers kwamen zeker niet via een beveiligingslek of exploit in FreeBSD zelf binnen. Wat de aanvallers precies op de machines hebben uitgevoerd is nog onduidelijk.

Code
Er zou geen code zijn aangepast waardoor FreeBSD-gebruikers risico liepen, zo laten de ontwikkelaars in een verklaring weten. Het FreeBSD besturingssysteem is in twee delen verdeeld. De basis, die door de FreeBSD-gemeenschap wordt beheerd, en een grote verzameling van packages van derde partijen, die onder het FreeBSD Project vallen.

De kernel, systeem libraries, command-line tools en daemons, de kernonderdelen van het besturingssysteem, zijn allemaal onderdeel van de basis.

Volgens de ontwikkelaar zijn er geen onderdelen van de basis aangepast. De aanvallers hadden wel geruime tijd toegang tot de packages van derde partijen, maar er is nog altijd geen bewijs gevonden dat hier code is aangepast. Toch gaat het FreeBSD Project ervan uit dat de packages ten tijde van de aanval in theorie wel kunnen zijn aangepast.

Installatie
Een package set voor de aankomende FreeBSD 9.1-RELEASE die naar de FTP distributie-sites was geüpload in voorbereiding op de 9.1-RELEASE is verwijderd omdat de integriteit niet viel te garanderen. Ook de integriteit van andere packages die tussen 19 september en 11 november werden aangeboden staat niet vast. Hoewel er geen bewijs van aangepaste code is, krijgen gebruikers toch het advies om hun systeem opnieuw op te bouwen met code uit betrouwbare bronnen.

Gebruikers die het besturingssysteem zonder packages van derden draaien hoeven zich geen zorgen te maken. Hoe de aanvallers de SSH-sleutel van de ontwikkelaar in kwestie hebben bemachtigd laat FreeBSD niet weten, aldus de post mortem.

Reacties (8)
18-11-2012, 20:31 door Flexxy
Je hoeft het slot niet te slopen voor als je terug komt.. je bent al binnen geweest.. you know the way already.. En die ontwikkelaar mag zijn eigen walls ook wel opnieuw checken..
18-11-2012, 21:18 door Anoniem
Fijn dat die ontwikkelaar dat ruim op tijd door geeft dat zijn ssh-key gestolen was...
19-11-2012, 10:49 door Anoniem
Als het om de ssh-key van een ontwikkelaar gaat, dan kan een goed versiebeheersysteem toch de commits van die ontwikkelaar terugdraaien? Ik neem aan dat de nodige rechten e.d. goed ingesteld zijn, en dat een ontwikkelaar geen volledig beheer over het systeem/source tree heeft?
19-11-2012, 11:05 door SirDice
Door Anoniem: Als het om de ssh-key van een ontwikkelaar gaat, dan kan een goed versiebeheersysteem toch de commits van die ontwikkelaar terugdraaien? Ik neem aan dat de nodige rechten e.d. goed ingesteld zijn, en dat een ontwikkelaar geen volledig beheer over het systeem/source tree heeft?
Volgens de ontwikkelaar zijn er geen onderdelen van de basis aangepast.
19-11-2012, 12:23 door Anoniem
Zo, dus weer een nieuwe naam toe te voegen aan de (lange) zwarte lijst van onbetrouwbare software ... dumpen die handel.
19-11-2012, 12:36 door Anoniem
Vorige week zondag ontdekten de ontwikkelaars dat twee machines binnen de FreeBSD.org infrastructuur waren gecompromitteerd

Zou het wel interessant vinden om te weten hoe het ontdekt is.
19-11-2012, 22:58 door Anoniem
Veel te laat...
27-11-2012, 12:24 door Anoniem
Beste redactie,

Zowel de artikelen op FreeBSD.org en de titel "FreeBSD gehackt via gestolen SSH-sleutel" zelf, spreken tegen dat het hier om 'hacken' gaat. Ik heb moeite met deze krant-van-wakker-Nederland-kop.

Is er sprake van hacken als ik iemands SSH-sleutels steel? En zo ja, is dan "FreeBSD" gehackt? Beide elementen zijn, volgens mij, feitelijk onwaar.

Groet,

Gelderlandliefhebber
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.