Tags:
Node Thumbnail

ซิสโก้แจ้งเตือนมัลแวร์ MalPutty มัลแวร์ที่ปลอมตัวเป็น PuTTY โปรแกรมสำหรับเชื่อมต่อ Secure Shell จากวินโดวส์ที่ได้รับความนิยมสูง โดยแฮกเกอร์เข้ายึดเซิร์ฟเวอร์ที่มีช่องโหว่ แล้ววางไฟล์เว็บที่เหมือนหน้าเว็บของ PuTTY จริง แต่ตัว putty.exe กลับเป็นของปลอม

เมื่อเหยื่อดาวน์โหลด putty.exe ปลอมมารันจะสามารถใช้งานได้เหมือนรุ่นจริงทุกประการ แต่เมื่อผู้ใช้ล็อกอินเซิร์ฟเวอร์แล้ว MalPutty จะส่งข้อมูลการเชื่อมต่อ เป็นข้อความ ssh://[username]:[password]@[IP address or domain]:[port] กลับไปยังเซิร์ฟเวอร์ที่ตอนนี้พบแล้วสามตัวทั่วโลก

ด้วยข้อมูลทั้งหมดที่ส่งกลับไปยังเซิร์ฟเวอร์ทำให้แฮกเกอร์สามารถเข้าควบคุมเครื่องได้ตลอดเวลา แม้อาจจะไม่ถึงกับเจาะ root ได้ แต่ก็สามารถวางไฟล์สร้าง botnet บนเซิร์ฟเวอร์จำนวนมากได้สบายๆ

ทางซิสโก้รายงานว่า MalPutty มีค่า SHA1 เป็น 51c409b7f0c641ce3670b169b9a7515ac38cdb82 ผู้ดูแลระบบที่ต้องเชื่อมต่อกับเซิร์ฟเวอร์ที่มีความเสี่ยงสูงควรตรวจสอบ PuTTY ที่ดาวน์โหลดมาให้ถูกต้องแน่นอนเสียก่อน ทีมงานผู้พัฒนา PuTTY แนะนำให้ตรวจสอบ PuTTY รุ่นที่ถูกต้องด้วยลายเซ็นดิจิตอลแบบ RSA หรือ DSA แต่กระบวนการอาจจะยุ่งยากสำหรับผู้ดูแลระบบส่วนใหญ่ แนวทางที่ง่ายกว่าคือตรวจค่า SHA1 ด้วยโปรแกรม FCIV จากไมโครซอฟท์ putty.exe รุ่น 0.64 ล่าสุดมีค่า SHA1 เป็น 6c7ea23ca3b61fe4a5c88acd7132079a6c292e80

แนวทางการเจาะระบบเช่นนี้เคยเกิดมาก่อนแล้วในโปรแกรม FireZilla ที่แฮกเกอร์นำไปดัดแปลงเป็นมัลแวร์ StealZilla เพื่อส่งรหัสผ่านกลับไปยังเซิร์ฟเวอร์ของแฮกเกอร์เช่นกัน

ที่มา - Cisco Security Blog

alt="upic.me"

Get latest news from Blognone

Comments

By: nat3738
ContributorAndroidRed HatUbuntu
on 19 May 2015 - 23:40 #813838

ล็อกอินด้วย ssh private key ไม่โดนเหรอครับ

By: lew
FounderJusci's WriterMEconomicsAndroid
on 19 May 2015 - 23:43 #813840 Reply to:813838
lew's picture

น่าสนใจ ต้องหาไปโหลดมาลองครับ ว่ามันจะอัพ private key ไปทั้งก้อนเลยไหม :/


lewcpe.com, @wasonliw

By: mr_tawan
ContributoriPhoneAndroidWindows
on 20 May 2015 - 01:43 #813853 Reply to:813838
mr_tawan's picture

ผมว่า ถึงยังไม่ได้ตอนนี้ก็อีกไม่นานล่ะครับ


  • 9tawan.net บล็อกส่วนตัวฮับ
By: pd2002 on 20 May 2015 - 10:49 #813909 Reply to:813838

ขอถามหน่อยครับ ถ้าเราใช้ login ด้วย private key แล้วสมมติเรานั่งทำงานอยู่แล้วเผลอเดินไปไหนโดยไม่ได้ lock หน้าจอเครื่อง
แบบนี้คนอื่นก็เข้ามา remote ทำอะไรต่อมิอะไรได้เลยใช่ไหมครับ แล้วแบบนี้ความปลอดภัยระหว่างใช้ ssh key กับ user login อันไหนเหมาะสมกว่ากันครับ

By: lew
FounderJusci's WriterMEconomicsAndroid
on 20 May 2015 - 10:53 #813911 Reply to:813909
lew's picture

คำถามไม่เกี่ยวข้องกันเลยครับ

คุณจะล็อกอินวิธีไหนปลอดภัยแค่ไหน แต่นิสัยไม่ดีชอบล็อกอินทิ้งไว้ มันก็ไม่เคยปลอดภัยทั้งนั้น


lewcpe.com, @wasonliw

By: lancaster
Contributor
on 21 May 2015 - 11:18 #814203 Reply to:813909

เพิ่มเติม: การใช้ private key ควรตั้ง passphrase อยู่ดีครับ

By: AmidoriA
UbuntuWindows
on 20 May 2015 - 00:29 #813843
AmidoriA's picture

ขอให้ลิงค์ PuTTY ที่ Google พาไป เป็นที่ๆถูกต้องด้วยเทอญ

By: panurat2000
ContributorSymbianUbuntuIn Love
on 20 May 2015 - 05:58 #813859
panurat2000's picture

แนวทางการเจาะระบบเช่นนี้เคยเกิดมาก่อนแล้วในโปรแกรม FireZilla

FireZilla => FileZilla

By: SomeThing
Windows
on 20 May 2015 - 10:44 #813906

สำหรับ Windows แนะนำลงโปรแกรม Hashtab ไว้เลยครับ มันจะฝังอยู่ในเมนู Properties เวลาคลิกขวาที่ไฟล์