Tags:
Topics: 
Node Thumbnail

ซิสโก้แจ้งเตือนมัลแวร์ MalPutty มัลแวร์ที่ปลอมตัวเป็น PuTTY โปรแกรมสำหรับเชื่อมต่อ Secure Shell จากวินโดวส์ที่ได้รับความนิยมสูง โดยแฮกเกอร์เข้ายึดเซิร์ฟเวอร์ที่มีช่องโหว่ แล้ววางไฟล์เว็บที่เหมือนหน้าเว็บของ PuTTY จริง แต่ตัว putty.exe กลับเป็นของปลอม

เมื่อเหยื่อดาวน์โหลด putty.exe ปลอมมารันจะสามารถใช้งานได้เหมือนรุ่นจริงทุกประการ แต่เมื่อผู้ใช้ล็อกอินเซิร์ฟเวอร์แล้ว MalPutty จะส่งข้อมูลการเชื่อมต่อ เป็นข้อความ ssh://[username]:[password]@[IP address or domain]:[port] กลับไปยังเซิร์ฟเวอร์ที่ตอนนี้พบแล้วสามตัวทั่วโลก

ด้วยข้อมูลทั้งหมดที่ส่งกลับไปยังเซิร์ฟเวอร์ทำให้แฮกเกอร์สามารถเข้าควบคุมเครื่องได้ตลอดเวลา แม้อาจจะไม่ถึงกับเจาะ root ได้ แต่ก็สามารถวางไฟล์สร้าง botnet บนเซิร์ฟเวอร์จำนวนมากได้สบายๆ

ทางซิสโก้รายงานว่า MalPutty มีค่า SHA1 เป็น 51c409b7f0c641ce3670b169b9a7515ac38cdb82 ผู้ดูแลระบบที่ต้องเชื่อมต่อกับเซิร์ฟเวอร์ที่มีความเสี่ยงสูงควรตรวจสอบ PuTTY ที่ดาวน์โหลดมาให้ถูกต้องแน่นอนเสียก่อน ทีมงานผู้พัฒนา PuTTY แนะนำให้ตรวจสอบ PuTTY รุ่นที่ถูกต้องด้วย ลายเซ็นดิจิตอลแบบ RSA หรือ DSA แต่กระบวนการอาจจะยุ่งยากสำหรับผู้ดูแลระบบส่วนใหญ่ แนวทางที่ง่ายกว่าคือ ตรวจค่า SHA1 ด้วยโปรแกรม FCIV จากไมโครซอฟท์ putty.exe รุ่น 0.64 ล่าสุดมีค่า SHA1 เป็น 6c7ea23ca3b61fe4a5c88acd7132079a6c292e80

แนวทางการเจาะระบบเช่นนี้เคยเกิดมาก่อนแล้วในโปรแกรม FireZilla ที่แฮกเกอร์นำไปดัดแปลงเป็นมัลแวร์ StealZilla เพื่อส่งรหัสผ่านกลับไปยังเซิร์ฟเวอร์ของแฮกเกอร์เช่นกัน

ที่มา - Cisco Security Blog

alt=

Get latest news from Blognone

Comments

By: nat3738
Contributor Android Red Hat Ubuntu
on 19 May 2015 - 23:40 #813838

ล็อกอินด้วย ssh private key ไม่โดนเหรอครับ

By: lew
Founder Jusci's WriterMEconomics Android
on 19 May 2015 - 23:43 #813840 Reply to:813838
lew's picture

น่าสนใจ ต้องหาไปโหลดมาลองครับ ว่ามันจะอัพ private key ไปทั้งก้อนเลยไหม :/


lewcpe.com , @wasonliw

By: mr_tawan
Contributor iPhone Android Windows
on 20 May 2015 - 01:43 #813853 Reply to:813838
mr_tawan's picture

ผมว่า ถึงยังไม่ได้ตอนนี้ก็อีกไม่นานล่ะครับ


  • 9tawan.net บล็อกส่วนตัวฮับ
By: pd2002 on 20 May 2015 - 10:49 #813909 Reply to:813838

ขอถามหน่อยครับ ถ้าเราใช้ login ด้วย private key แล้วสมมติเรานั่งทำงานอยู่แล้วเผลอเดินไปไหนโดยไม่ได้ lock หน้าจอเครื่องแบบนี้คนอื่นก็เข้ามา remote ทำอะไรต่อมิอะไรได้เลยใช่ไหมครับ แล้วแบบนี้ความปลอดภัยระหว่างใช้ ssh key กับ user login อันไหนเหมาะสมกว่ากันครับ

By: lew
Founder Jusci's WriterMEconomics Android
on 20 May 2015 - 10:53 #813911 Reply to:813909
lew's picture

คำถามไม่เกี่ยวข้องกันเลยครับ

คุณจะล็อกอินวิธีไหนปลอดภัยแค่ไหน แต่นิสัยไม่ดีชอบล็อกอินทิ้งไว้ มันก็ไม่เคยปลอดภัยทั้งนั้น


lewcpe.com , @wasonliw

By: lancaster
Contributor
on 21 May 2015 - 11:18 #814203 Reply to:813909

เพิ่มเติม: การใช้ private key ควรตั้ง passphrase อยู่ดีครับ

By: AmidoriA
Ubuntu Windows
on 20 May 2015 - 00:29 #813843
AmidoriA's picture

ขอให้ลิงค์ PuTTY ที่ Google พาไป เป็นที่ๆถูกต้องด้วยเทอญ

By: panurat2000
Contributor Symbian Ubuntu In Love
on 20 May 2015 - 05:58 #813859
panurat2000's picture

แนวทางการเจาะระบบเช่นนี้เคยเกิดมาก่อนแล้วในโปรแกรม FireZilla

FireZilla => FileZilla

By: SomeThing
Windows
on 20 May 2015 - 10:44 #813906

สำหรับ Windows แนะนำลงโปรแกรม Hashtab ไว้เลยครับ มันจะฝังอยู่ในเมนู Properties เวลาคลิกขวาที่ไฟล์