Kwaadwillenden zouden er onlangs in zijn geslaagd om door middel van de recent ontdekte bug in Bash in te breken op servers van Yahoo. Ook kregen zij met dezelfde methode mogelijkerwijs toegang tot Lycos en WinZip, beweert een beveiligingsonderzoeker.
De onderzoeker, Jonathan Hall, ontdekte dat vermoedelijk Roemeense aanvallers toegang tot tenminste twee servers van Yahoo hadden gekregen. Hiervoor maakten zij gebruik van een recent ontdekte kwetsbaarheid in de Bash-shell, waarbij het mogelijk is om malafide code uit te voeren. Vermoedelijk gebruikten de aanvallers de bug om een botnet van Unix-hosts te creëren.
Hall kwam achter de aanval nadat een script op een van zijn servers zocht naar de aanwezigheid van de Bash-bug. Hij gebruikte een zelfgeschreven exploit om vervolgens via Google te kijken welke servers er kwetsbaar bleken voor de bug. Hall ontdekte op die manier dat ook Lycos en de site van het populaire archiveringsprogramma WinZip waren getroffen. Bij de laatste vond hij in de cgi-bin-dir op één van de servers een malafide Perl-script, dat hij identificeerde als ha.pl.
Hall waarschuwde de FBI en de getroffen bedrijven afgelopen weekend. Intussen heeft WinZip de servers gepatcht, laat de onderzoeker weten. Daarnaast zou ook Yahoo de kwetsbaarheid aan het dichten zijn. Dat laat een medewerker aan Hall weten, die van het mailcontact een screenshot online zette als bewijs.
Het beveiligingsprobleem in Bash, ook wel bekend als Shellshock, kwam in de afgelopen maand aan het licht. Het liet kwaadwillenden eigen code in een zogenoemde environment-variabele stoppen, waarna hij werd uitgevoerd zodra een systeem een Bash-sessie initieert. Veel applicaties leunen op shell-scripts en sommige daarvan zijn via het internet te benaderen, bijvoorbeeld cgi-scripts.
Software-ontwikkelaars pletten de bug in de Bash-shell, dat vooral gebruikers van Linux trof, enkele dagen later. Dat gebeurde met twee patches, nadat bleek dat de eerste incompleet was. Ook Apple, dat de Bash-shell met OS X meelevert, komt met een patch. Gebruikers van OS X waren standaard niet kwetsbaar, maar alleen als ze volgens Apple 'geavanceerde' Unix-diensten zelf hadden geconfigureerd.