Emby, son saldırıda hacklenen kullanıcı medya sunucularını kapattı

3 yıl önce

Resim: Bing Image Creator

Emby, daha önce bilinen bir güvenlik açığı ve güvensiz bir yönetici hesabı yapılandırmasını kullanarak son zamanlarda hacklenen açıklamasız sayıda kullanıcı tarafından barındırılan medya sunucusu örneklerini uzaktan kapattığını söylüyor.

Şirket, "Sisteminizde muhtemelen bilginiz olmadan yüklenmiş kötü niyetli bir eklenti tespit ettik. [..] Güvenliğiniz için Emby sunucunuzu ihtiyati bir önlem olarak kapattık." günlük dosyaları.

Saldırılar Mayıs ortasında, saldırganların internete maruz kalan özel EMBY sunucularını hedeflemeye başladığı ve yerel ağda şifre olmadan yönetici girişlerine izin verecek şekilde yapılandırılmış olanlara sızmaya başladığında başladı.

Sunucuları, LAN dışından oturum açmaya çalışsalar da, savunmasız sunuculara erişim sağlamak ve yönetici sunucuları kazanmak için kandırmak için, tehdit aktörleri Emby tarafından en azından beri bilinen bir "proxy başlık güvenlik açığı" olarak tanımlanan bir kusuru sömürdü. Şubat 2020 ve yakın zamanda beta kanalında yamalı.

Bilgisayar korsanları, saldırıya uğramış sunuculara imza atan tüm kullanıcıların kimlik bilgilerini toplayan kötü amaçlı bir eklenti yükleyerek tehlikeye atılan Emby örneklerini arka kapıya erişimine kullandılar.

Emby, "Azaltma için olası stratejilerin dikkatli bir şekilde analizinden ve değerlendirilmesinden sonra Emby ekibi, söz konusu eklentiyi algılayabilen ve yüklenmesini engelleyen Emby Server örneklerine bir güncelleme yapabildi." Dedi.

Diyerek şöyle devam etti: "Bu durumun ciddiyeti ve doğası ve bol miktarda dikkatli bir şekilde etkilenen sunucuların tespitten sonra tekrar başlamasını engelliyoruz."

Emby'nin daha fazla açıkladığı gibi, etkilenen sunucuları kapatması, kötü amaçlı eklentiyi devre dışı bırakmayı ve durumun hemen yükselişini azaltmayı ve yöneticilerin dikkatini doğrudan ele almak için çizmeyi amaçlayan bir önlemdir.

Emby yöneticilerinin, sunucularını tekrar başlatmadan önce Emby Server veri klasöründeki eklentiler klasöründen ve önbellek ve veri alt klasörlerinden kötü amaçlı helper.dll veya embyhelper.dll dosyalarını derhal silmeleri tavsiye edilir.

Ayrıca, ana bilgisayar dosyalarına yeni bir "emmm.spxaebjhxtmddsri.xyz 127.0.0.1" satırı ekleyerek saldırganların sunucusuna erişimini engellemelidirler.

Uzaklıklı sunucular da aşağıdaki değişiklikler için de gözden geçirilmelidir:

Emby, sorunu çözmek için bir Emby Server 4.7.12 Güvenlik Güncellemesi'ni en kısa sürede yayınlamayı planlıyor.

Emby saldırıdan kaç sunucunun etkilendiğini açıklamasa da, Emby geliştiricisi Softworkz dün "60 saniye içinde 1200 hacklenen Emby sunucularından oluşan bir botnet'i nasıl indirdik" başlıklı yeni bir topluluk yazısı ekledi.

Ancak, yazı yalnızca kullanıcılardan "kısa süre içinde gelen hikayenin tamamına dikkat etmelerini" ister.

FanDuel, satıcı hackinde çalınan müşteri bilgilerinin ardından veri ihlali konusunda uyarıyor

İki güvenlik denetiminden sonra hacklenen seviye finans kripto değişimi

Öğrenciler liseyi notları değiştirmek, öğle yemeği geri ödemeleri almak için hacklemek

İhlal edilen hack forumu kapanıyor, FBI'dan 'güvenli' olmadığından korkuyor

Safemoon ‘Burn’ böcek likidite havuzundan 8,9 milyon dolar tahliye etmek için istismar edildi

Kaynak: Bleeping Computer

More Posts