Scroll untuk baca artikel
Networking

Hampir 800.000 server Telnet terkena serangan jarak jauh

65
×

Hampir 800.000 server Telnet terkena serangan jarak jauh

Share this article
hampir-800.000-server-telnet-terkena-serangan-jarak-jauh
Hampir 800.000 server Telnet terkena serangan jarak jauh

Telnet

Pengawas keamanan internet Shadowserver melacak hampir 800.000 alamat IP dengan sidik jari Telnet di tengah serangan yang sedang berlangsung yang mengeksploitasi kerentanan bypass otentikasi kritis di server telnetd GNU InetUtils.

Example 300x600

Kelemahan keamanan (CVE-2026-24061) berdampak pada GNU InetUtils versi 1.9.3 (dirilis 11 tahun lalu pada tahun 2015) hingga 2.7 dan telah ditambal di versi 2.8 (dirilis pada 20 Januari).

“Server telnetd memanggil /usr/bin/login (biasanya berjalan sebagai root) meneruskan nilai variabel lingkungan USER yang diterima dari klien sebagai parameter terakhir,” menjelaskan kontributor sumber terbuka Simon Josefsson, yang melaporkannya.

Ahli

“Jika klien menyediakan nilai lingkungan USER yang dibuat dengan cermat sebagai string “-f root”, dan meneruskan parameter telnet(1) -a atau –login untuk mengirim lingkungan USER ini ke server, klien akan secara otomatis masuk sebagai root melewati proses otentikasi normal.”

Hari ini, Kata server bayangan bahwa itu pelacakan hampir 800.000 alamat IP dengan sidik jari Telnet, lebih dari 380.000 dari Asia, hampir 170.000 dari Amerika Selatan, dan lebih dari 100.000 dari Eropa. Namun, belum ada informasi mengenai berapa banyak perangkat tersebut yang telah diamankan dari serangan CVE-2026-24061.

“Saat ini terdapat sekitar 800 ribu telnet yang terekspos secara global – tentu saja, hal tersebut tidak seharusnya terjadi. [..] Telnet tidak boleh diekspos secara publik, tetapi sering kali dilakukan terutama pada perangkat iot lawas,” kata CEO Shadowserver Foundation Piotr Kijewski.

Server Telnet yang terekspos internet
Server Telnet yang terekspos internet (Shadowserver)

​GNU InetUtils adalah kumpulan utilitas jaringan (termasuk telnet/telnetd, ftp/ftpd, rsh/rshd, ping, dan traceroute) yang digunakan di beberapa distribusi Linux yang dapat berjalan tanpa pembaruan selama lebih dari satu dekade di banyak perangkat lama dan tertanam. Hal ini menjelaskan kehadirannya di perangkat IoT, seperti dicatat oleh Kijewski.

Pada hari Kamis, beberapa hari setelah CVE-2026-24061 diungkapkan, perusahaan keamanan siber GreyNoise melaporkan bahwa mereka telah mendeteksi eksploitasi untuk CVE-2026-24061 yang digunakan dalam serangan terbatas.

Aktivitas jahat dimulai pada tanggal 21 Januari (satu hari setelah kerentanan ditambal) dan berasal dari 18 alamat IP di 60 sesi Telnet, menyalahgunakan negosiasi opsi Telnet IAC untuk menyuntikkan ‘USER=-f ‘ dan memberikan akses shell penyerang ke perangkat yang disusupi tanpa autentikasi.

Meskipun serangan ini bervariasi dalam kecepatan terminal dan nilai DISPLAY X11, serangan ini menargetkan pengguna ‘root’ pada 83,3% kasus. Selain itu, meskipun sebagian besar tampak otomatis, GreyNoise mengamati beberapa kasus “manusia-di-keyboard”.

Setelah mendapatkan akses, penyerang juga mencoba menyebarkan malware Python setelah pengintaian otomatis, namun upaya ini gagal karena direktori dan binari tidak ada.

Admin yang tidak dapat segera mengupgrade perangkat mereka ke rilis yang dipatch disarankan untuk menonaktifkan layanan telnetd yang rentan atau memblokir port TCP 23 di semua firewall.

Wiz

Lembar Cheat Keamanan Rahasia: Dari Sprawl hingga Control

Baik Anda membersihkan kunci lama atau menyetel pagar pembatas untuk kode yang dihasilkan AI, panduan ini membantu tim Anda membangun dengan aman sejak awal.

Dapatkan lembar contekan dan hilangkan dugaan tentang manajemen rahasia.