【预警通告】Xbash 恶意软件

本月,Palo Alto Networks的安全研究人员发现了一种新的恶意软件,被称为Xbash,主要针对Linux和Microsoft Windows服务器。恶意代码结合了不同恶意软件的功能,如勒索软件,挖矿软件,僵尸网络和蠕虫。在被感染的Linux系统中发现了僵尸网络和勒索软件功能,而在被感染的Windows服务器中则发现了挖矿行为。

恶意软件Xbash

Xbash是使用Python开发的,恶意软件作者通过滥用合法工具PyInstaller进行分发,转换为自包含的Linux ELF可执行文件。恶意代码结合了不同恶意软件的功能,如勒索软件,加密货币挖矿软件,僵尸网络和蠕虫。Xbash拥有勒索软件的核心功能,同时还具有自传播性(意味着它具有类似于WannaCry或Petya/NotPetya的蠕虫特征)。

据悉,该恶意软件来源于一个被追踪为Iron Group的网络犯罪团伙。Iron Group自2016年以来一直保持活跃,以Iron勒索软件而被广为知晓,多年来它构建了各种恶意软件,包括后门,加密货币挖矿软件和勒索软件,同时针对移动和桌面系统。

据发现该恶意软件的研究人员表示,Xbash主要利用了Hadoop、Redis(和ActiveMQ中的三个已知漏洞来实现自我传播或感染目标服务器,三个漏洞分别是:

  • Hadoop YARN Resource Manager未经身份验证的命令执行漏洞,于2016年10月首次披露,未分配CVE编号。
  • Redis任意文件写入和远程命令执行漏洞,于2015年10月首次公开,未分配CVE编号。
  • ActiveMQ任意文件写入漏洞,CVE-2016-3088。

研究人员表示,他们在 Xbash 样本中观察到三种不同的比特币钱包地址。并且自2018年5月以来,截止他们发布报告时间,这些钱包共产生了48笔交易,总收入约为0.964比特币(约6,000美元)。

更多信息参考以下链接中Palo Alto Networks分析报告。

参考链接:

https://researchcenter.paloaltonetworks.com/2018/09/unit42-xbash-combines-botnet-ransomware-coinmining-worm-targets-linux-windows/

临时解决方案

恶意软件用于自我传播所利用的漏洞分别影响Hadoop、Redis、ActiveMQ三款软件。

针对Hadoop,如果仅在内网提供服务,建议不要将Hadoop端口发布到互联网上。并且请根据实际情况及时进行更新,Hadoop在2.X以上版本提供了安全认证功能,加入了Kerberos认证机制,建议启用该功能。

针对暴露在公网的Redis,如果没有开启相关认证和添加相关安全策略则可能受影响而导致被利用。建议对 Redis开启密码认证,并且添加 IP 访问限制。

针对Active MQ,受漏洞影响版本为5.0.0 至 5.13.x,存在漏洞的ActiveMQ Fileserver 功能在 5.14.0 及其以后的版本中已被移除。建议用户升级至 5.14.0 及其以后版本。

 

参考链接:

https://securityaffairs.co/wordpress/76305/malware/xbash-malware.html

 

声 明

=============

本安全公告仅用来描述可能存在的安全问题,绿盟科技不为此安全公告提供任何保证或承诺。由于传播、利用此安全公告所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,绿盟科技以及安全公告作者不为此承担任何责任。绿盟科技拥有对此安全公告的修改和解释权。如欲转载或传播此安全公告,必须保证此安全公告的完整性,包括版权声明等全部内容。未经绿盟科技允许,不得任意修改或者增减此安全公告内容,不得以任何方式将其用于商业目的。

 

关于绿盟科技

==============

北京神州绿盟信息安全科技股份有限公司(简称绿盟科技)成立于2000年4月,总部位于北京。在国内外设有30多个分支机构,为政府、运营商、金融、能源、互联网以及教育、医疗等行业用户,提供具有核心竞争力的安全产品及解决方案,帮助客户实现业务的安全顺畅运行。

基于多年的安全攻防研究,绿盟科技在网络及终端安全、互联网基础安全、合规及安全管理等领域,为客户提供入侵检测/防护、抗拒绝服务攻击、远程安全评估以及Web安全防护等产品以及专业安全服务。

北京神州绿盟信息安全科技股份有限公司于2014年1月29日起在深圳证券交易所创业板上市交易,股票简称:绿盟科技,股票代码:300369。

Spread the word. Share this post!

Meet The Author

Leave Comment