I server Kernel.org vengono violati

Apparentemente un numero indeterminato di server che ospitano kernel.org sono stati violato e sicurezza è stato visto compromesso. Questo sarebbe successo all'inizio di agosto, anche se solo il 28 gli amministratori del sito se ne sono accorti.

Quello che è successo?

  • Gli intrusi hanno avuto accesso al server Hera con privilegi di amministratore. Gli amministratori di Kernel.org sospettano che ciò sia stato possibile dopo che alcune credenziali utente sono state compromesse; come siano stati in grado di trarre vantaggio da questo per ottenere privilegi di amministratore non è ancora noto ed è oggetto di indagine.
  • I file appartenenti a ssh (openssh, openssh-server e openssh-clients) sono stati modificati ed eseguiti in tempo reale.
  • Un Trojan è stato aggiunto alle applicazioni di avvio del sistema (dai server kernel.org ... No, non sulla tua macchina! Niente panico!).
  • Sono state tracciate tutte le interazioni dell'utente e parte del codice dannoso. Per ora, gli amministratori hanno salvato queste informazioni.
  • Il Toryan originariamente scoperto da un messaggio di errore Xnest / dev / mem senza aver installato Xnest è stato visto anche su altri sistemi. Non è ancora chiaro se i sistemi che visualizzano questo messaggio siano compromessi o meno.
  • Apparentemente il kernel 3.1-rc2 sembra aver bloccato il codice dannoso in qualche modo. Non è ancora noto se questo sia intenzionale o un effetto collaterale di un altro cambiamento.

Cosa si sta facendo per controllare il danno fatto?

  • Diversi server sono stati scollegati per eseguire backup e reinstallare nuovamente il sistema.
  • Le autorità negli Stati Uniti e in Europa sono state informate per fornire assistenza nelle indagini.
  • Il sistema verrà completamente reinstallato su TUTTI i server kernel.org.
  • Un'analisi del codice caricato su git, così come i tarball, inizierà a confermare che nulla è stato modificato.

Dormite pacificamente amici miei

Jonathan Corbet, della Linux Foundation, ha scritto una nota parlando dell'evento che, sebbene grave, non dovrebbe generare panico o isteria di massa poiché hanno gli strumenti necessari per tornare alla normalità e individuare eventuali modifiche non autorizzate:

L'episodio è inquietante e imbarazzante. Ma posso dire che non c'è bisogno di preoccuparsi dell'integrità del codice sorgente del kernel o di qualsiasi altro software ospitato sui sistemi kernel.org.

Pertanto, dobbiamo essere calmi perché, dopo il rilevamento, tutto tornerà alla normalità. Ovviamente nessuno può toglierlo dallo spavento e, ovviamente, è stato un duro colpo per i project manager che probabilmente passeranno del tempo a migliorare la sicurezza dei loro sistemi.

fonte: Kernel.org & Alt1040


Aggiungi come fonte preferita