Новый Python-бэкдор проникает на хост VMware ESXi через эксплойт OpenSLP

Новый Python-бэкдор проникает на хост VMware ESXi через эксплойт OpenSLP

Новый Python-бэкдор проникает на хост VMware ESXi через эксплойт OpenSLP

Специалисты Juniper Networks обнаружили кастомный бэкдор, заточенный под серверы VMware ESXi. Вредонос написан на Python и, по данным аналитиков, не был документирован ранее.

Судя по дефолтной привязке к порту 427, для внедрения бэкдора злоумышленники скорее всего используют уязвимость OpenSLP — какую именно, установить пока не удалось. Не исключено, что это CVE-2019-5544 или CVE-2020-3992: обе позволяют захватить контроль над хостом и до сих пор провоцируют атаки на ESXi-серверы.

Анализ показа, что вредоносный имплант vmtools.py довольно бесхитростен, но цепок. Он записывается на диск, используемый для хранения образов виртуальных машин, логов и т. п. В ходе атаки хакеры также изменяют три системных файла, которые автоматически копируются и восстанавливаются после перезагрузки ОС сервера ВМ:

  • /etc/rc.local.d/local.sh,
  • /bin/hostd-probe.sh,
  • /etc/vmware/rhttpproxy/endpoints.conf.

Первый по умолчанию содержит лишь комментарии и оператор выхода; в него добавляется следующий код:

 

В результате в /bin/hostd-probe.sh появляется строка кода, запускающая Python-скрипт:

 

Заключительная команда touch, записанная в /etc/rc.local.d/local.sh, сбрасывает временные метки изменений и доступа к /bin/hostd-probe.sh, чтобы стереть следы непрошеного вмешательства.

Имя вредоносного скрипта и его расположение (/store/packages/vmtools.py) тоже выбраны таким образом, чтобы не вызывать подозрений. В начало vmtools.py, тоже для отвода глаз, помещена информация об авторском праве, скопированная из легитимного Python-файла VMware.

 

Сторонний скрипт запускает простой веб-сервер, принимающий запароленные POST-запросы. Его можно использовать двояко: для выполнения произвольных удаленных команд, с отображением результатов в виде веб-страницы, и для запуска обратного шелла с хостом и портом по выбору автора атаки.

В данном случае привязка осуществляется к порту 8008 на локальном IP-адресе 127.0.0.1. Сервер при этом настроен на прием пяти параметров с вводящими в заблуждение именами:

  • server_namespace — пароль, защищающий бэкдор от непредусмотренного использования;
  • server_instance — local или remote (прямой или обратный шелл);
  • operation_id — команда для выполнения (только для local);
  • envelope и path_set — хост и порт для обратного подключения. 

Полученный пароль (хеш MD5) сверяется со вшитым значением; при совпадении выполняется оператор, соответствующий значению server_instance. Если POST не содержит номер порта, используется дефолтный 427 (стандартный для службы OpenSLP). Поскольку IP 127.0.0.1 доступен только со скомпрометированной машины, для получения удаленного доступа автор атаки меняет настройки обратного прокси ESXi (организует проброс портов с помощью файла /etc/vmware/rhttpproxy/endpoints.conf).

Ни vmtools.py, ни модифицированный local.sh пока не детектятся на VirusTotal. Для защиты от новой угрозы эксперты советуют принять следующие меры:

  • как можно скорее установить все патчи, выпущенные вендором;
  • ограничить входящие соединения по сети доверенными хостами;
  • проверить наличие vmtools.py и содержимое системных файлов, которые используют операторы зловреда;
  • проверить сохранность всех системных файлов, переживающих рестарт хост-машины.
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Зарубежные поставщики BPM получат не более чем 30% российского рынка

По прогнозам аналитиков Navicon, в случае возвращения зарубежные вендоры систем мониторинга бизнес-процессов (BPM) смогут рассчитывать лишь на 15–30% рынка в перспективе 3–5 лет. До 2022 года их доля составляла 50–70%.

До 2022 года в России были представлены крупнейшие мировые разработчики BPM-систем, включая Pega, Oracle, IBM, SAP, Appian.

Их совокупная рыночная доля превышала 50%, а по оценкам некоторых аналитиков, достигала 70%. Однако в 2022–2023 годах эти компании покинули российский рынок, в ряде случаев приостановив действие контрактов и отключив российских заказчиков от облачных сервисов.

К этому моменту в России уже существовали зрелые отечественные BPM-решения, разработанные ELMA, Digital Design, Polycode, Comindware, Naumen и другими компаниями. Сегмент быстро адаптировался к изменениям, и за последние три года рынок BPM в России рос в среднем на 20% ежегодно. Спрос на отечественные решения увеличился, что привело к усилению конкуренции и повышению качества локальных продуктов.

При возможном возвращении вендоры BPM столкнутся с рядом серьезных препятствий:

  • Недоверие клиентов и интеграторов. Многие компании ранее потеряли доступ к бизнес-критичным системам, а интеграторы либо ушли с рынка, либо перешли на отечественные решения.
  • Восстановление цепочек поставок и технической инфраструктуры потребует значительных инвестиций. Дополнительным фактором неопределенности останется волатильность валютных курсов и сложности с привлечением заемного финансирования.
  • Дефицит кадров. Для работы с актуальными версиями BPM-продуктов потребуется дополнительное обучение специалистов.

«Несмотря на сложившуюся ситуацию, многие BPM-вендоры, вероятно, будут рассматривать возможность возвращения на российский рынок в ближайшие годы. Однако чем дольше они остаются вне рынка, тем сложнее и дороже будет восстановить позиции. Даже если их работа в регионе возобновится, вернуть прежние доли уже не удастся. За это время российский бизнес активно инвестировал в развитие независимой ИТ-инфраструктуры. Поэтому их возможная доля в перспективе 3–5 лет, скорее всего, составит 15–30%, в зависимости от скорости адаптации к новым условиям и уровня конкуренции с локальными разработчиками», — считает Илья Народицкий, директор по консалтингу Navicon.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru