Im folgenden Beispiel, das die SophosLabs analysiert haben, war das Angriffsziel eine einzelne chinesische IP-Adresse. Grundsätzlich ist jedoch jedes Netzwerk anfällig für diese Art der Attacke.
„Allerdings weisen viele Designelemente der Malware darauf hin, dass vor allem IoT-Geräte im Chalubo-Fokus stehen“, so Michael Veit, IT Security Experte bei Sophos. „Interessant ist außerdem, dass die Schadsoftware einige Code-Elemente aus der Mirai-Malware-Familie enthält, die 2016 mehr als eine halbe Million IoT-Geräte kompromittiert hatte.“
Bei der Untersuchung des Command and Control Servers des Angreifers stellten die SophosLabs außerdem fest, dass noch eine zweite Malware namens Linux/DDoS-BD (Linux/BillGates) eingesetzt wird, die mit dem chinesischen Elknot-Botnetz aus dem Jahr 2014 in Verbindung gebracht wird. Wenn allerdings tatsächlich eine größer angelegte Aktion vorbereitet werden sollte, ist es sehr wahrscheinlich, dass Chalubo SSH im Hauptfokus hat. Es wird häufig als sichere Möglichkeit angesehen, nahezu alles zu nutzen, das auf Linux basiert.
„Allerdings ist SSH bei weitem nicht so gut gesichert wie es sein sollte“, so Michael Veit. „Damit ist das Netzwerkprotokoll im besten Fall ein einladendes Ziel für Hacker und im schlechtesten ein Haftbarkeitsthema, da SSH nicht nur für Shell-Logins, sondern auch für Proxy Tunnelling und Datentransfer genutzt werden kann.“
Wie kann Linux/Chalubo-A entdeckt werden? Eine Möglichkeit ist es, nach ausgehendem C&C-Traffic auf Port 8852 zu suchen, auch wenn dieser Weg nicht immer genutzt wird. Es ist zudem empfehlenswert, Logs auf fehlgeschlagene Login-Versuche zu prüfen oder darauf zu achten, ob Server plötzlich eine ungewöhnlich hohe Bandbreite benötigen. Der bessere Weg ist aber die Vorbeugung, indem Admins SSH sicher einsetzen. Wie bei allen Brute-Force-Attacken kann sich auch Chalubo erst dann so richtig austoben, wenn Standard- oder schwache Passwörter genutzt werden.
Michael Veit rät zu folgendem Vorgehen: „Erster Schritt zur Brute-Force-Abwehr sollte ein starkes Passwort sein. Noch besser ist es allerdings, keine Passwörter zu verwenden und stattdessen auf eine SSH-Schlüsselauthentifizierung zu setzen. Hierbei haben Anwender den weiteren großen Vorteil, dass diese Art der Sicherung auch für verschiedene Server genutzt werden kann.“
Sophos Technology GmbH
Gustav-Stresemann-Ring 1
65189 Wiesbaden
Telefon: +49 (611) 5858-0
Telefax: +49 (611) 5858-1042
http://www.sophos.de
TC Communications
Telefon: +49 (8081) 954619
E-Mail: sophos@tc-communications.de
TC Communications
Telefon: +49 (8081) 954617
E-Mail: sophos@tc-communications.de
Telefon: +1 (724) 536839
E-Mail: sophos@tc-communications.de
PR Manager EMEA
Telefon: +49 (721) 25516-263
E-Mail: joerg.schindler@sophos.com
TC Communications
Telefon: +49 (30) 55248198
E-Mail: sophos@tc-communications.de