image

Nederlandse MySQL-servers gebruikt voor DDoS-aanvallen

donderdag 29 oktober 2015, 10:39 door Redactie, 4 reacties

Een groep criminelen infecteert wereldwijd MySQL-servers met malware om ze vervolgens DDoS-aanvallen uit te laten voeren en een aanzienlijk deel van de gecompromitteerde servers staat in Nederland. Dat meldt het Amerikaanse beveiligingsbedrijf Symantec in een blogposting.

Om de servers te kapen gebruiken de aanvallers een "user-defined function" (UDF). Het gaat in dit geval om code die van binnen MySQL kan worden aangeroepen om functies aan te bieden die het databasemanagementsysteem niet kan aanbieden. Het gebruik hiervan om toegang tot MySQL-servers te krijgen is niet nieuw en werd al in 2005 besproken. In dit geval gebruiken de aanvallers een UDF om de Chikdos-malware op de server te installeren. Deze malware kwam eind 2013 al in het nieuws.

Bij de nieuwste campagne gebruiken de aanvallers volgens Symantec waarschijnlijk een geautomatiseerde scanner of een worm om de MySQL-servers te compromitteren en een UDF te installeren. De exacte infectiemethode is echter nog niet geïdentificeerd. Zodra de servers zijn besmet downloaden ze een DDoS-tool voor het uitvoeren van DDoS-aanvallen op websites. Hoeveel MySQL-servers zijn gehackt laat Symantec niet weten, maar met 9% is Nederland na India en China het zwaarst getroffen.

Om dit soort aanvallen te voorkomen krijgen beheerders het advies om de SQL-server niet met beheerdersrechten te laten draaien. Ook moet de SQL-server regelmatig worden gepatcht en moet door veilig programmeren SQL Injection worden voorkomen. Verder kunnen beheerders op de aanwezigheid van nieuwe gebruikersaccounts controleren en zorgen dat beheer op afstand veilig is geconfigureerd.

Reacties (4)
29-10-2015, 11:00 door Anoniem
Je moet wel steeds 'MySQL-server' blijven zeggen, want SQL Server is een database van Microsoft en leeft in een andere zoo.
29-10-2015, 11:27 door Anoniem
Aangezien er bijna 1,8 miljoen MySQL server van buiten benaderbaar zijn: https://www.shodan.io/search?query=mysql
Dan is het toch om te huilen.

Na 15 jaar internet, snappen beheerders nog steeds niet dat MySQL server altijd achter een firewall moeten. En programmeurs dat SQL injection bestaat. En de samenleving wordt er wel steeds afhankelijker van...

TheYOSH
29-10-2015, 12:11 door Rolfieo
Dit is een steeds groter worden probleem. Iedereen kan zo op een VPS MySQL installeren.
Echter MySQL goed configureren is een 2de.

Het zelfde geld inderdaad voor php, wordpress of wat voor een applicatie ook. Je moet het onderhouden, dat is vaak een stuk lastiger.
29-10-2015, 15:52 door Anoniem
Door Rolfieo:
Het zelfde geld inderdaad voor php, wordpress of wat voor een applicatie ook. Je moet het onderhouden, dat is vaak een stuk lastiger.

Als je in een stuk PHP software een aanroep naar de functie mysql_query vindt dan weet je dat je bagger in handen hebt.
Een goed stuk code gebruikt mysqli en dan natuurlijk niet query maar prepare en execute.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.