Linuxos (web)szervereket támad az új Lilocked (Lilu) ransomware

A jó öreg ransomware "üzletág" új területet talált magának. Az eddigi adatok alapján úgy fest, hogy ezúttal Linux szervereket támad a Lilocked (Lilu) ransomware. A ZDNet szerint eddig kb. 6700 fertőzött szervert indexelt be a Google, de az érintett szerverek száma ennél nagyobb lehet. Részletek itt.

Hozzászólások

Kapcsolódhat:
CVE-2019-15846
Exim before 4.92.2 allows remote attackers to execute arbitrary code as root via a trailing backslash.
CVSS Score 10.0
If your Exim server accepts TLS connections, it is vulnerable. This does not depend on the TLS libray, so both, GnuTLS and OpenSSL are affected.

Update: megerősítve: https://twitter.com/maztec/status/1158250770187182080

Miért gondolod, hogy eximen keresztül törték meg, ha nincs is exim a gépeken?
Rendszeresen frissített gépek voltak? Milyen feladatot láttak el? Webmin volt a gépeken?
Számtalan más módon is be lehet jutni egy gépbe. Jellemzően egy gépen futó szolgáltatáson keresztül egy távolról kihasználható sebezhetőséggel kapnak felhasználói jogot(webmin, exim, zimbra, apache, tomcat, proftpd...stb.), majd innen lépnek tovább root jogra valamilyen helyi sebezhetőséget kihasználva.

/joke on

HOAX, linuxra nincs vírus

/joke off

Senki nem állította, hogy nincs. De jóval kisebb a jelentősége Linuxon a kártevőknek, kevés van, marha gyorsan is foltozzák az alapul fekvő biztonsági réseket. Ennek ellenére néhány gyatrán frissített szervert érinthet. Desktop felhasználókat nem szokott, ha rendesen frissítenek.

Ezt a Linuxra nincs vírust csak azoknak szoktuk mondogatni (úgy értve, hogy számukra nem releváns), akik Windowsról jönnek és ragaszkodnak Linux alatt is az aktív vírusirtóhoz. Na, olyan nem kell desktop Linuxra. Ez a Lilocked is csak exim-es szervereket támad, és szeptember 6-án már befoltozták. Csak aki cseszik normálisan frissíteni, az magára vessen. A frissítés nem csak Windowson fontos.

Summa summárum, desktop felhasználóknak továbbra sem fogok Linuxon vírusirtózást javasolni. Hiába keresőzöl össze még 10 ilyen hírt.

No keyboard detected... Press F1 to run the SETUP