|
Apparentemente un numero indeterminato di server che ospitano kernel.org sono stati violato e sicurezza è stato visto compromesso. Questo sarebbe successo all'inizio di agosto, anche se solo il 28 gli amministratori del sito se ne sono accorti. |
Quello che è successo?
- Gli intrusi hanno avuto accesso al server Hera con privilegi di amministratore. Gli amministratori di Kernel.org sospettano che ciò sia stato possibile dopo che alcune credenziali utente sono state compromesse; come siano stati in grado di trarre vantaggio da questo per ottenere privilegi di amministratore non è ancora noto ed è oggetto di indagine.
- I file appartenenti a ssh (openssh, openssh-server e openssh-clients) sono stati modificati ed eseguiti in tempo reale.
- Un Trojan è stato aggiunto alle applicazioni di avvio del sistema (dai server kernel.org ... No, non sulla tua macchina! Niente panico!).
- Sono state tracciate tutte le interazioni dell'utente e parte del codice dannoso. Per ora, gli amministratori hanno salvato queste informazioni.
- Il Toryan originariamente scoperto da un messaggio di errore Xnest / dev / mem senza aver installato Xnest è stato visto anche su altri sistemi. Non è ancora chiaro se i sistemi che visualizzano questo messaggio siano compromessi o meno.
- Apparentemente il kernel 3.1-rc2 sembra aver bloccato il codice dannoso in qualche modo. Non è ancora noto se questo sia intenzionale o un effetto collaterale di un altro cambiamento.
Cosa si sta facendo per controllare il danno fatto?
- Diversi server sono stati scollegati per eseguire backup e reinstallare nuovamente il sistema.
- Le autorità negli Stati Uniti e in Europa sono state informate per fornire assistenza nelle indagini.
- Il sistema verrà completamente reinstallato su TUTTI i server kernel.org.
- Un'analisi del codice caricato su git, così come i tarball, inizierà a confermare che nulla è stato modificato.
Dormite pacificamente amici miei
Jonathan Corbet, della Linux Foundation, ha scritto una nota parlando dell'evento che, sebbene grave, non dovrebbe generare panico o isteria di massa poiché hanno gli strumenti necessari per tornare alla normalità e individuare eventuali modifiche non autorizzate:
L'episodio è inquietante e imbarazzante. Ma posso dire che non c'è bisogno di preoccuparsi dell'integrità del codice sorgente del kernel o di qualsiasi altro software ospitato sui sistemi kernel.org.
Pertanto, dobbiamo essere calmi perché, dopo il rilevamento, tutto tornerà alla normalità . Ovviamente nessuno può toglierlo dallo spavento e, ovviamente, è stato un duro colpo per i project manager che probabilmente passeranno del tempo a migliorare la sicurezza dei loro sistemi.
fonte: Kernel.org & Alt1040