Linux Kernel.org gehackt, backdoor in OpenSSH
01-09-2011,08:00 doorRedactie
Aanvallers zijn eerder deze maand erin geslaagd om de servers van het Linux kernel-archief Kernel.org te hacken en daarbij een backdoor in OpenSSH te verstoppen. Deze "gebackdoorde" versie werd vervolgens aangeboden. De aanvallers wisten toegang tot de Hera-server van Kernel.org te krijgen, mogelijk via gestolen inloggegevens, hoewel dit nog niet duidelijk is. Vervolgens wisten de aanvallers root-rechten te krijgen. Of dit via een exploit of andere manier gebeurde is op dit moment ook nog onbekend.

Wat inmiddels wel duidelijk is, is dat bestanden van OpenSSH, OpenSSH-server en OpenSSH-clients werden aangepast en vervolgens aangeboden. Ook werd er een Trojaans opstartbestand aan de "start up scripts" van het systeem toegevoegd. De kwaadaardige code logde vervolgens toetsaanslagen. Het Trojaanse paard werd uiteindelijk ontdekt via een Xnest /dev/mem foutmelding, terwijl Xnest niet geïnstalleerd was.

Onderzoek
Alle gehackte machines zijn inmiddels offline gehaald en de autoriteiten in zowel de Verenigde Staten als Europa gewaarschuwd. Daarnaast wordt alle code binnen git en de tarballs geanalyseerd op ongewenste aanpassingen en moeten 448 gebruikers van Kernel.org hun inloggegevens en SSH-sleutels wijzigen.

"De Linux-gemeenschap en Kernel.org nemen de veiligheid van het kernel.org domein zeer serieus en zullen alle mogelijke manieren aanwenden om deze aanval te onderzoeken en toekomstige aanvallen te voorkomen", aldus een bericht op de website.