Luca Annunziata
venerdì 29 agosto 2008

SSH violato, Linux sotto scacco

Sfruttando un certo numero di chiavi compromesse, dei cracker si insinuano all'interno dei sistemi. Sfruttandoli per installare un rootkit e propagare l'infezione. Un appello per l'aggiornamento e la bonifica

SSH violato, Linux sotto scaccoRoma - L'allarme è stato lanciato dal CERT statunitense nelle scorse ore: i sistemi equipaggiati con Linux sono al centro dell'attenzione dei malintenzionati, che hanno da poco intrapreso una massiccia campagna di sondaggio dei server alla ricerca di varchi nei quali penetrare. Una volta individuata una preda vulnerabile, i cracker si insinuano tra le pieghe del sistema, installando l'evoluzione di un tool maligno già noto, allo scopo di allargare la fetta dei server sotto il loro controllo.

Il problema, secondo CERT, sarebbe legato alla vulnerabilità di cui ha sofferto in passato il pacchetto OpenSSH: un certo numero di chiavi è finito tra le mani dei blackhat, che ora le sfruttano per penetrare nei sistemi che non siano stati aggiornati. Una volta dentro, un exploit locale viene lanciato per prendere il controllo della macchina e provvedere ad installare un rootkit denominato phalanx2: derivato dall'omonimo progenitore, il suo compito è andare alla ricerca di altre chiavi SSH e farne una copia per gli attaccanti, così da allargare il cerchio dell'infezione ad altri sistemi.

Pochi e semplici, secondo le indicazioni fornite dagli esperti statunitensi, i passaggi necessari a verificare l'eventuale infezione del proprio sistema. Un semplice ls non sarebbe in grado di rivelare la directory nascosta /etc/khubd.p2/, accessibile in ogni caso con il comando cd. Altri metodi per individuare l'infezione sono la ricerca di eventuali processi nascosti in esecuzione, oppure la verifica a mano del contenuto della directory /etc rispetto a quanto restituito da ls in una console.Naturalmente nei prossimi giorni è lecito attendersi alcune modifiche al modus operandi dei malintenzionati, così come al codice e alle caratteristiche del rootkit installato. Per questo, dal CERT parte l'appello a tutti gli amministratori affinché tengano d'occhio i sistemi Linux a loro affidati, verificando l'aggiornamento del pacchetto OpenSSH, l'eventuale compromissione di una o più chiavi SSH presenti sulle loro macchine, ed infine invitando tutti i propri utenti a cambiare le rispettive chiavi di accesso per abbattere il rischio attuale.

Dal CERT non è giunta alcuna spiegazione o indiscrezione su come questo tipo di attacco possa essere partito. La possibilità più concreta, suggerisce qualcuno, è che tutto possa essere scaturito dal problema incontrato dalla distribuzione Debian (e tutte le sue derivate, come Ubuntu) negli scorsi mesi, a causa di un generatore di numeri random presente nel pacchetto OpenSSH rivelatosi ben poco abile nello svolgere il proprio lavoro. Inoltre, è di questa settimana la notizia che anche la repository di RedHat è stata presa di mira dai malintenzionati, e proprio i pacchetti OpenSSH sono stati oggetto di un tentativo di modifica probabilmente in previsione di questi eventi.

In ogni caso, precisano gli esperti d'oltreoceano, l'attuale vulnerabilità non è legata alla struttura del sistema operativo Linux, ma alla singola buona osservanza delle opportune regole di protezione e manutenzione da parte dei gestori dei sistemi: "Se gli admin non rendono sicuro Linux - scrive Matt Asay - non sarà sicuro". Coloro i quali hanno provveduto ad applicare le patch necessarie a tempo debito, e tengono sotto controllo i log dell'accesso ai server, non dovrebbero correre rischi particolari in questa fase.

Luca Annunziata
593 Commenti alla Notizia SSH violato, Linux sotto scacco
Ordina
  • L'autore dell'articolo potrebbe fornirmi dati riguardo il numero di sistemi violati?

    La notizia e' molto vecchia, la vulnerabilita' e' stata segnalata addirittura prima che fosse pubblica.

    Tramite l'aggiornamento automatico della distribuzione, e' stato installato un elenco delle chiavi compromesse e un tool che permette di purgare il sistema.

    Solito articolo FUD... di basso livello. Solito giornalismo... che fai, la prossima volta mi parlerai dei gatti volanti di pechino?

    r.
    non+autenticato
  • Gentile lettore,

    Ti invito a leggere fino in fondo l'articolo, che all'ultimo capoverso recita:

    "In ogni caso, precisano gli esperti d'oltreoceano, l'attuale vulnerabilità non è legata alla struttura del sistema operativo Linux, ma alla singola buona osservanza delle opportune regole di protezione e manutenzione da parte dei gestori dei sistemi: "Se gli admin non rendono sicuro Linux - scrive Matt Asay - non sarà sicuro". Coloro i quali hanno provveduto ad applicare le patch necessarie a tempo debito, e tengono sotto controllo i log dell'accesso ai server, non dovrebbero correre rischi particolari in questa fase."

    Un saluto,
    Luca Annunziata
  • - Scritto da: Luca Annunziata
    > "In ogni caso, precisano gli esperti
    > d'oltreoceano, l'attuale vulnerabilità non è
    > legata alla struttura del sistema operativo
    > Linux, ma alla singola buona osservanza delle
    > opportune regole di protezione e manutenzione da
    > parte dei gestori dei sistemi: "Se gli admin non
    > rendono sicuro Linux - scrive Matt Asay - non
    > sarà sicuro". Coloro i quali hanno provveduto ad
    > applicare le patch necessarie a tempo debito, e
    > tengono sotto controllo i log dell'accesso ai
    > server, non dovrebbero correre rischi particolari
    > in questa
    > fase."

    Non comprate acciaio, comprate ferro: una buona osservazione delle opportune regole di manutenzione eviterà che arruginisca.

    Che dire, Luca, non tutte le ciambelle riescono con il buco. Chissà, forse tra altri trent'anni...
    ruppolo
    27572
  • Tutta sta discussione è nata perchè si constestava il tono allarminstico del titolo..
    non+autenticato
  • beh ormai è chiaro che Linux sia l'OS del momento, attrae attenzioni positive e negative... e ormai non passa giorno che non se ne parli.

    e tutto cio' a me fa solo piacere, era oraSorride
    non+autenticato
  • - Scritto da: Petengy
    > beh ormai è chiaro che Linux sia l'OS del
    > momento, attrae attenzioni positive e negative...
    > e ormai non passa giorno che non se ne
    > parli.

    Mah, io cerco di ridimensionare/correggere certe informazioni di certi ignoranti della rete che possono creare una cultura deviata.

    > e tutto cio' a me fa solo piacere, era oraSorride

    A me farebbe piacere che una sua maggiore utilità fosse confermata. Bel linaro.
    non+autenticato
  • - Scritto da: seisei38
    > - Scritto da: Petengy
    > > beh ormai è chiaro che Linux sia l'OS del
    > > momento, attrae attenzioni positive e
    > negative...
    > > e ormai non passa giorno che non se ne
    > > parli.
    >
    > Mah, io cerco di ridimensionare/correggere certe
    > informazioni di certi ignoranti della rete che
    > possono creare una cultura
    > deviata.
    >
    > > e tutto cio' a me fa solo piacere, era oraSorride
    >
    > A me farebbe piacere che una sua maggiore utilità
    > fosse confermata. Bel
    > linaro.

    ma scusa basta leggere e e tenersi informati per avere la conferma che cerchi sulla sua utilita'..... io che c'entro ? non posso mica mandarti le migliaia di link per soddisfare la tua curiosita' in merito... googola piuttosto
    non+autenticato
  • non lo può fare. Sta ancora cercando di togliere l'ultimo virus o trojan sul suo pc...E poi forse più in la che craccare programmi proprietari, posta e scaricare illegalmente giochi non farà..
    Non ha la minima idea di cosa si possa fare con Linux. Sembra solo un capriccio di qualche smanettone, ma tanto a lui che ha appena finito di scaricare l'ultima copia piratata di office non gli importa di ciò che sta dietro a linux. Ciò che a lui interessa di avere l'ultimo prog craccato sul suo pc, antivirus, anti questo e quello.

    PS: la cosa positiva è sempre più se ne parla e questo non fa altro che favorine la diffusione.
    Questo favorirà anche l'arrivo di programmi professionali.
    ciao
    non+autenticato
  • - Scritto da: picard12
    > non lo può fare. Sta ancora cercando di togliere
    > l'ultimo virus o trojan sul suo pc...E poi forse
    > più in la che craccare programmi proprietari,
    > posta e scaricare illegalmente giochi non
    > farà..
    > Non ha la minima idea di cosa si possa fare con

    Ma quante cavolate in così poche righe senza uno straccio di prova.

    > Linux. Sembra solo un capriccio di qualche
    > smanettone,

    non si vede altro!!!

    ma tanto a lui che ha appena finito
    > di scaricare l'ultima copia piratata di office

    non uso office.

    > non gli importa di ciò che sta dietro a linux.

    esatto: sono un fotografo, grafico e fonico. per gli altri anche un consulente multimediale che riassume ed ottimizza quello che c'è in giro.
    allora posso dire che a te non importa quello che sta dietro ad un disegno, ad una foto, ad un suono, ad un sintetizzatore, ad una canzone, all'acustica.
    quando hai bisogno di qualcosa te la fai da solo o te la fai fare?

    > Ciò che a lui interessa di avere l'ultimo prog
    > craccato sul suo pc, antivirus, anti questo e
    > quello.

    li normalizzate sempre così quelli che usano piattaforme diverse?
    ora capisco perché siete sempre un fallimento.

    > PS: la cosa positiva è sempre più se ne parla e
    > questo non fa altro che favorine la diffusione.

    conteggiate anche quelli che abbandonano o fate solo il cumulo di chi solo si avvicina almeno una volta?

    > Questo favorirà anche l'arrivo di programmi
    > professionali.
    > ciao

    A questo ritmo ne riparleremo nel 2038.
    non+autenticato
  • Spesso si fa prima a lamentarsi e a craccare programmi che a documentarsi. E questo se uno ha interesse lo deve fare.Tu nel tuo campo professionale lo devi fare altrimenti come potresti rimanere sul mercato?
    Il brutto è che molta gente ha ancora scarsa cultura informatica e non è abituata a cosiderare un pc come uno strumento versatile molto diverso dalla macchina da scrivere.
    Molti scelgono la strada della superficialità e si chiedono ancora cosa si possa fare con Linux:
    Ad hollywood lo stanno usando come piattaforma per le renderfarm con filmGimp e blender ed altri programmi proprietari proprio per la sua versatilità in ogni campo.
    Sempre nell'ambito cluster la sauber tempo fa lo usava per la sua galleria del vento con sistemi amd64 in cluster.
    E cosi via.. c'è gente anche che se lo mette su usb con tutti i suoi programmi e quando trova un pc lo collega e viaggia senza tante storie..
    Per tenersi un pò informati si potrebbe ogni tanto prendere qualche rivista specializzata tipo LinuxMagazine o LinuPro, da li puoi avere le prime info sulla sua utilità soprattutto in campo scolastico.. e cosi via...
    " si normalizza" in un certo modo solo certe persone che pretendono sempre di avere la pappa pronta.. e visto che siamo sempre un fallimento (vedo che sei anche tu estremamente informato) non mi spiego perchè di Linux se ne parla sempre di più e si diffonde senza tanta pubblicità ma con il passaparola.. e avessimo dovuto ascoltare qualche profezia di unteni Win Linux non esisterebbe già da tanti anni..
    non+autenticato
  • - Scritto da: picard12
    > Sembra solo un capriccio di qualche smanettone

    Bhe, anche di internet si puo' dire lo stesso Rotola dal ridere
    krane
    15707
  • - Scritto da: Petengy
    > - Scritto da: seisei38
    > > - Scritto da: Petengy
    > > > beh ormai è chiaro che Linux sia l'OS del
    > > > momento, attrae attenzioni positive e
    > > negative...
    > > > e ormai non passa giorno che non se ne
    > > > parli.
    > >
    > > Mah, io cerco di ridimensionare/correggere certe
    > > informazioni di certi ignoranti della rete che
    > > possono creare una cultura
    > > deviata.
    > >
    > > > e tutto cio' a me fa solo piacere, era oraSorride
    > >
    > > A me farebbe piacere che una sua maggiore
    > utilità
    > > fosse confermata. Bel
    > > linaro.
    >
    > ma scusa basta leggere e e tenersi informati per
    > avere la conferma che cerchi sulla sua
    > utilita'.....

    non tutti possono farlo sempre.

    io che c'entro ? non posso mica
    > mandarti le migliaia di link per soddisfare la
    > tua curiosita' in merito... googola
    > piuttosto

    ho detto che devi farlo tu?

    comunque grazie per la dritta, me ne ricorderò quando qualcuno mi chiederà qualcosa.
    non+autenticato
  • - Scritto da: Petengy
    > beh ormai è chiaro che Linux sia l'OS del
    > momento, attrae attenzioni positive e negative...
    > e ormai non passa giorno che non se ne
    > parli.

    Proprio come Corona poco tempo fa.
    L'uomo del momento.
    non+autenticato
  • mi sa che tu hai una strana concezione di soggetti del momento...
    non+autenticato
  • Ma perche' vi allarmate cosi' tanto ? Forse avete tutti dei server ssh sulla canonica porta 22 , accesso abilitato per root e chiavi ( se le usate ! ) senza password . Io mantengo aggiornata la mia debian , i miei server sono sicuri nella loro totalita' , cosi come rimane sicuro il server ssh . Questo buco io lo chiamerei "buchino" !!!!!
    non+autenticato
  • da:

    http://www.us-cert.gov/current/index.html#ssh_key_...

    "The attack appears to initially use stolen SSH keys to gain access to a system"...

    Allora? Mi devono rubare le chiavi di casa per entrare?
    Poi continua:

    "and then uses local kernel exploits to gain root access."...

    Come se tutti i sistemi su cui c'è un sshd bucato avessero anche un kernel bucato... Oltre ad essere esposti su Internet in queste condizioni...

    "Once root access has been obtained, a rootkit known as "phalanx2" is installed."...

    Grazie, volevate anche l'invito per entrare?

    A quanti server compromessi siamo?
    non+autenticato
CONTINUA A LEGGERE I COMMENTI
1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | 10 | Successiva
(pagina 1/10 - 46 discussioni)
 

La soluzione ideale per IBM Performance: Decisioni più intelligenti, migliori risultati.

SEO Advanced

SEO Advanced

Questa piccola guida, curata da Gerardo Capozzi, è un prodotto realizzato da Geweb (www.geweb.eu) [...]