Сервери Kernel.org зламані

Мабуть невизначена кількість хостингових серверів kernel.org були порушено і безпеку це було видно займається. Це могло б статися на початку серпня, хоча лише 28-го адміністратори сайту це зрозуміли.

Що трапилось?

  • Зловмисники отримували доступ до сервера Hera з правами адміністратора. Адміністратори Kernel.org підозрюють, що це стало можливим після компрометації деяких облікових даних користувача; як вони змогли скористатися цим, щоб отримати привілеї адміністратора, поки що невідомо і розслідується.
  • Файли, що належать ssh (openssh, openssh-server та openssh-client), були змінені та запущені в реальному часі.
  • Троянський доданий до системних програм запуску (із серверів kernel.org ... Ні, не на вашій машині! Не панікуйте!).
  • Було відстежено всі взаємодії користувачів, а також деякі зловмисні коди. На даний момент адміністратори зберегли цю інформацію.
  • Торіан, спочатку виявлений повідомленням про помилку Xnest / dev / mem, не встановивши Xnest, бачили і в інших системах. Поки незрозуміло, системи, які відображають це повідомлення, скомпрометовані чи ні.
  • Очевидно, ядро ​​3.1-rc2 певним чином заблокувало шкідливий код. Поки невідомо, чи це є навмисним чи побічним ефектом іншої зміни.

Що робиться для контролю заподіяної шкоди?

  • Кілька серверів було відключено для резервного копіювання та повторної інсталяції системи.
  • Органам влади США та Європи повідомлено про допомогу у розслідуванні.
  • Система буде повністю переінстальована на ВСІХ серверах kernel.org.
  • Аналіз коду, завантаженого в git, а також tarballs, почне підтверджувати, що нічого не було змінено.

Спите спокійно мої друзі

Джонатан Корбет з Фонду Linux написав замітку, в якій розповідає про подію, яка хоч і серйозна, але не повинна викликати паніки чи масової істерії, оскільки вони мають необхідні інструменти для повернення до звичного стану та виявлення будь-яких несанкціонованих модифікацій:

Епізод тривожить і бентежить. Але я можу сказати, що не потрібно турбуватися про цілісність вихідного коду ядра або будь-якого іншого програмного забезпечення, розміщеного на системах kernel.org.

Тому ми повинні бути спокійними, бо після виявлення все прийде в норму. Звичайно, ніхто не може це відняти від переляку, і, звичайно, це було ударом для керівників проектів, які, ймовірно, витратять час на підвищення безпеки своїх систем.

Фуенте: Kernel.org & Alt1040


Додати як пріоритетне джерело