Het Duitse webhostingbedrijf Hetzner heeft klanten gewaarschuwd dat hun gegevens zijn buitgemaakt nadat er op verschillende servers zeer geavanceerde malware werd aangetroffen. In een bericht naar klanten stelt Hetzner dat technici van het bedrijf vorige week een backdoor in het Nagios monitoringssysteem ontdekten. Nagios wordt gebruikt voor het monitoren van servers.
Uit onderzoek bleek dat de beheerdersinterface voor de root-server ook was gehackt en er een deel van de klantendatabase was gekopieerd. "We moeten ervan uitgaan dat de klantgegevens die op onze server was opgeslagen is gecompromitteerd." De malware die de aanvallers gebruikten is volgens de hoster onbekend en zou nog nooit eerder zijn aangetroffen.
Geheugen
De kwaadaardige code die de backdoor gebruikt besmet alleen het RAM (werkgeheugen) en infiltreert direct draaiende Apache en sshd processen, zonder dat de binaire bestanden daarbij worden aangepast. Daardoor is de backdoor niet via traditionele methoden zoals het controleren van de checksum te vinden. Ook anti-rootkit programma's zoals rkhunter zouden de malware niet weten op te sporen.
Klanten krijgen het advies om hun wachtwoord te wijzigen, ook al waren de wachtwoorden gesalt en gehasht opgeslagen. Hetzner laat tegenover het Duitse Heise Security weten dat het nog niet duidelijk is hoeveel klanten slachtoffer zijn geworden.
Database
De klantendatabase bevat ook bankgegevens van klanten. Deze gegevens zijn asymmetrisch versleuteld, maar het valt op dit moment niet uit te sluiten dat de decryptiesleutel ook is gekopieerd. De aanvallers wisten ook toegang tot de creditcardgegevens te krijgen, zoals laatste drie getallen van het creditcardnummer, verloopdatum en kaarttype.
Deze posting is gelocked. Reageren is niet meer mogelijk.