Taloussanomat
Lue uutinen mobiilisivustolla
Hyökkääjät tarjoilevat rootkitiä koneille

Linux-koneisiin murtaudutaan SSH-avainten avulla

Linux-järjestelmiin kohdistuneiden hyökkäysten epäillään liittyvän OpenSSL-paketin virheeseen.
Kuva: Niko Jylhä

28.8.2008 16:58 Yhdysvaltain hallituksen tietoturvayksikkö US-CERT varoittaa havainneensa aktiivisia hyökkäyksiä Linux-pohjaisille järjestelmille. Hyökkäyksissä käytetään kaapattuja SSH-avaimia.

Uutissivusto ZDNetin Zero Day -tietoturvablogin mukaan hyökkäyksissä käytetään varastettuja SSH-avaimia järjestelmään pääsemiseen, minkä jälkeen hyökkääjä pyrkii hyödyntämään Linux-ytimen (kernelin) haavoittuvuuksia saadakseen pääsyn root-tasolle.

Jos hyökkäyksessä päästään root-tasolle, on seuraavana vuorossa phalanx2-nimisen rootkitin asentaminen.

Phalanx2:n avulla koneilta pyritään saamaan lisää SSH-avaimia, joita käytetään vuorostaan seuraaviin kiinnostaviin järjestelmiin murtautumiseen.

Hyökkäyksistä ja kohteista ei ole vielä paljastettu juuri mitään, mutta Zero Dayn mukaan on turvallista veikata, että nämä hyökkäykset liittyvät Debianin satunnaisnumerogeneraattorin vikaan, joka havaittiin aiemmin tänä vuonna.

Tätä haavoittuvuutta hyväkseen käyttäviä koodeja on saatavilla julkisestikin.

US-CERT ohjeistaa hyökkäyksien välttämiseksi päivittämään järjestelmät ja käyttämään salasanoja SSH-avaimien käytön yhteydessä.

Jos järjestelmään on jo murtauduttu, ohjeistuksessa neuvotaan poistamaan SSH-pohjaiset autentikaatiot mahdollisuuksien mukaan, tarkistamaan kaikki järjestelmän SSH-avaimet ja ilmoittamaan kaikille avainten omistajille mahdollisesta avainvarkaudesta.

Jutun kirjoitti: Hannu Nokso-Koivisto

Hannu Nokso-Koivisto

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (17)

Huono 0
Hyökkäyksistä ja kohteista ei ole vielä paljastettu juuri mitään, mutta Zero Dayn mukaan on turvallista veikata, että nämä hyökkäykset liittyvät Debianin satunnaisnumerogeneraattorin vikaan, joka havaittiin aiemmin tänä vuonna.

En ole koskaan ymmärtänyt miksi haavoittuvuuksia ja niiden hyväksikäyttömenetelmiä pitää julkaista yleisölle? Se vain lisää Scriptkiddien lukumäärää.

Esim. jos tuo generaattori vika olisi pidetty tietoturva asiantuntijoiden suljetussa piirissä eikä mm. digitodayn tietoturva osiossa ei tämäkään ongelma olisi kasvanut näihin mittäsuhteisiin.
DC
En ole koskaan ymmärtänyt miksi haavoittuvuuksia ja niiden hyväksikäyttömenetelmiä pitää julkaista yleisölle? Se vain lisää Scriptkiddien lukumäärää.

Esim. jos tuo generaattori vika olisi pidetty tietoturva asiantuntijoiden suljetussa piirissä eikä mm. digitodayn tietoturva osiossa ei tämäkään ongelma olisi kasvanut näihin mittäsuhteisiin.

Suljettu piiri ei myöskaan mitenkään takaa sitä, etteikö samaa haavoittuvuutta olisi jo löydetty aikaisemmin ja käytetty hyväksi. Kun haavoittuvuus on vain suljetun piirin tiedossa sen korjaamisenkaan kanssa ei pidetä kiirettä. Julkisuus tuo paineita ja käyttäjät tietävät olla varovaisia sekä tarkkailla järjestelmiään.
Bugi-petteri
...minkä jälkeen hyökkääjä pyrkii hyödyntämään Linux-ytimen (kernelin) haavoittuvuuksia saadakseen pääsyn root-tasolle.

Mitä haavoittuvuuksia...?

taaskotätä
Huono 6
...minkä jälkeen hyökkääjä pyrkii hyödyntämään Linux-ytimen (kernelin) haavoittuvuuksia saadakseen pääsyn root-tasolle.

Mitä haavoittuvuuksia...?

En ole tietoturva-asiantuntija, enkä edes Petteri Järvinen, mutta oletan alla lainaamassani tekstissä ilmenevän, mitä virhettä/haavoittuvuutta/ongelmaa/aukkoa/reikää/bugia/mokaa tuossa hyödynnetään.

Hyökkäyksistä ja kohteista ei ole vielä paljastettu juuri mitään, mutta Zero Dayn mukaan on turvallista veikata, että nämä hyökkäykset liittyvät Debianin satunnaisnumerogeneraattorin vikaan, joka havaittiin aiemmin tänä vuonna.

Tätä haavoittuvuutta hyväkseen käyttäviä koodeja on saatavilla julkisestikin. [/quote
Uutisvirtanen
Huono 9
Don’t Feed The Troll ;)
whatever
Taas näitä aivan turhanpäiväisiä vanhojen ämmien höpinöitä. Haavoittuvuus :D
gobacktosleep
Näin asiantuntijana voin suositella kaikkia OpenSSH:ta käyttäviä siirtymään yrityksineen mitä pikimiten vaikkapa luotettavaksi ja hyväksihavaittuun Microsoft Windows Vistaan , siihähän ei tunnetusti tätä vakavaa haavoittuvuutta ole olemassakaan.

Ei ole silti Ubuntussakaan eikä isäpappa Depparissa, se nyt on lievästi turhaa tällä alalla puhua yli puolenvuoden vanhoista sitä sun tätä vika siellä ja täällä asioista. Varsinkaan kun itse uutinen ei oikeastaan koske koko SSH:ta vaan ihan jotain muuta.

Eli menkäähän kotiinne ja leipokaa vaikka rusinapullaa, se on hyvää !
Carl E Wahlman
Mitä haavoittuvuuksia...?

Ja LELUX fanipoika pääsi huutelemaan. Niin, eihän nyt jumalamme, Leenus Torvaldsin (ruoattalaine nimikin!) tekemässä os-pökäleenpalaisessa voi olla yhtään reikää. Tai jos on, niin KAIKKI on paikanneet jo ne. KAIKKI.

On Linus nyt terveempi fanitusskohde kuin sinun monopolisi Isä Aurinkoinen.
jaa mää vai
En ole koskaan ymmärtänyt miksi haavoittuvuuksia ja niiden hyväksikäyttömenetelmiä pitää julkaista yleisölle?

Viimeisen 5v aikana linuxista löytyneiden reikien määrä on kasvanut jatkuvasti. Kaiken lisäksi iso osa reiistä on sellaisia jotka ovat olleet linuxissa vuosikausia vaikka tuon pitäisi olla mahdotonta avoimen koodin "sitä voi lukea kuka vaan" FUDin takia.

Heti kun omasta pussista alkaa löytymään mätiä omenoita niin alkaa itku. Missä oli Linus 5v sitten kun puhuttiin vaan windowsin reikäisyydestä? Eipä paljon haitannut. Heti kun omasta softasta löytyy reikiä niin niistä puhuminen onkin ihan typerää.
Outoa
Näin asiantuntijana voin suositella kaikkia OpenSSH:ta käyttäviä siirtymään yrityksineen mitä pikimiten vaikkapa luotettavaksi ja hyväksihavaittuun Microsoft Windows Vistaan , siihähän ei tunnetusti tätä vakavaa haavoittuvuutta ole olemassakaan.

Mainitse yksikin vakava haavoittuvuus joka vistaa vaivaa default-installoinnin jälkeen? Tietääkseni yksikään linux-poikien FUD-haavoittuvuus ei toimi kun UAC on päällä, IE:ssä protected mode ja käyttäjä ei aja softia adminina. Keksitään että joku flash-härpäke voi tulla selaimen kautta jos selain on firefox tai IE:ssä protected mode off ja jos UAC on pois päältä jne. jne. Huisia haavoittuvuuksia.

Harmittaa varmaan linux-puolta kun pitää keksiä haavoittuvuuksia joissa pitää kaikki suojaukset ottaa pois ja sitten vielä houkutella käyttäjä tekemään jotain typerää.
vistassa hyvä default-installointi
Sivut: 1 2 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Kuriiri kadotti 80 000:n potilastiedot

11.02.2007 Amerikkalaisen Johns Hopkins -organisaation 52 000 työntekijän ja 83 000 potilaan tiedot sisältäneet nauhat ovat kadonneet matkalla alihankkijalle, joka tekee nauhoista varmuuskopioita.


Kolme vuotta sitten

Tamperelaisyhtiö herätti klassikkoflipperin henkiin iPhonella

11.02.2009 Pinball Dreaming on suomalaisvoimin toteutettu iPhone-versio maineikkaasta Amiga-flipperistä.

.