Een beveiligingslek in de populaire e-mailserversoftware Exim dat afgelopen juni werd gepatcht wordt op het moment actief gebruikt om kwetsbare mailservers met malware te infecteren. Dat meldt securitybedrijf Positive Technologies. Via het lek kan een aanvaller op afstand commando's met rootrechten uitvoeren.
Kort na het uitkomen van de beveiligingsupdate werden de eerste aanvallen al waargenomen. Nu een aantal maanden later vinden deze aanvallen nog steeds plaats. Aanvallers proberen via het lek een cryptominer op de mailserver te installeren die de machine de cryptovaluta Monero laat delven. Daarnaast probeert de malware zich naar andere systemen te verspreiden die via SSH toegankelijk zijn en in de known_hosts lijst van SSH zijn opgenomen.
De malware, die Sustes wordt genoemd, maakt niet alleen gebruik van het Exim-lek. Ook kwetsbaarheden in Redis en Hadoop YARN ResourceManager worden uitgebuit. Tevens probeert Sustes accounts via bruteforce-aanvallen te compromitteren. De melding van Positive Technologies volgt op het nieuws over een nieuw ernstig beveiligingslek in Exim dat vorige week werd gepatcht.
Deze posting is gelocked. Reageren is niet meer mogelijk.