Raubdo féreg

CH azonosító

CH-12732

Angol cím

Linux.Raubdo

Felfedezés dátuma

2015.10.28.

Súlyosság

Alacsony

Érintett rendszerek

Linux

Érintett verziók

Linux/Unix

Összefoglaló

A Raubdo féreg legfontosabb jellemzője, hogy Linux alapú számítógépek között terjed. Méghozzá olyan módon, hogy egy fertőzött számítógépen véletlenszerűen IP-címeket generál, és azok alapján próbál távoli rendszerekhez kapcsolódni. A károkozó az SSH-alapú kapcsolatokat preferálja, amiket előre meghatározott felhasználónév- és jelszólista alapján próbál kiépíteni. Amennyiben ez sikerül számára, akkor a Temp mappába bemásol egy fájlt. 

A Raubdo a fertőzött rendszereken távolról vezérelhető. Parancsokat egyebek mellett a Twitteren keresztül fogad, és ilyen módon próbálja kiküszöbölni, hogy egy ismeretlen vezérlőszerverrel történő adatkapcsolat feltűnést keltsen. A támadók többek között fájlfeltöltésre, állományok letöltésére és programok, kódok futtatására utasíthatják a szerzeményüket.

A Raubdo két hálózati porton keresztül hátsó kaput is kiépít a rendszereken.

Leírás

1. Véletlenszerűen IP-címeket generál.

2. Az IP-címek alapján megpróbál kapcsolódni távoli kiszolgálókhoz SSH-n keresztül.

3. Amennyiben sikerül csatlakoznia egy távoli rendszerhez, akkor arra felmásol egy állományt az alábbiak szerint:
/tmp/.xs

4. Kapcsolódik az alábbi webhelyekhez, amelyekről parancsokat szerez be:
twitter.com
reddit.com
my.mail.ru

5. Végrehajtja a támadók parancsait.

6. Nyit egy hátsó kaput a 9000 és az 1337 portok felhasználásával.

Megoldás

  • Ne látogasson nem megbízható weboldalakat és ne kövessen ilyen hivatkozásokat (linkeket) se!
  • Használjon offline biztonsági mentést!
  • Az eltávolításban segítséget nyújthat: Symantec AntiVirus for Linux.

Legfrissebb sérülékenységek
CVE-2026-21877 – n8n Remote Code Execution via Arbitrary File Write sérülékenység
CVE-2025-68668 – n8n Arbitrary Command Execution sérülékenység
CVE-2025-68613 – n8n Remote Code Execution via Expression Injection sérülékenység
CVE-2026-21858 – n8n Unauthenticated File Access via Improper Webhook Request Handling sérülékenység
CVE-2025-37164 – Hewlett Packard Enterprise OneView Code Injection sérülékenység
CVE-2009-0556 – Microsoft Office PowerPoint Code Injection sérülékenység
CVE-2026-0625 – D-Link DSL Command Injection via DNS Configuration Endpoint sérülékenység
CVE-2020-12812 – Fortinet FortiOS SSL VPN Improper Authentication sérülékenysége
CVE-2025-14733 – WatchGuard Firebox Out of Bounds Write sérülékenység
CVE-2023-52163 – Digiever DS-2105 Pro Missing Authorization sérülékenység
Tovább a sérülékenységekhez »