以前このブログで、Linux Mintのサーバーが攻撃を受け、人気のLinuxディストリビューションのISOイメージが、このハッカーが作成した改変版に置き換えられたことをお知らせしました。そのため、Linux MintのISOイメージをダウンロードした人は、改変版が自分のマシンにインストールされていることになります。これまで、この攻撃は知られていましたが、犯人は不明でした。今回、攻撃者が特定され、その実行方法も明らかになりました。
さらに、ハッカーは公式Linux MintウェブサイトのダウンロードセクションにあるISOイメージだけでなく、フォーラムなどの他の領域にも侵入し、登録ユーザー全員のユーザー名とパスワードを入手したと主張している。これは非常に深刻なセキュリティ上の欠陥である。フォーラムのユーザー名とパスワードにアクセスできること自体はそれほど深刻な問題ではないかもしれないが、ISOイメージを改変して、特定の目的(被害者のコンピュータに不正アクセスするためのバックドアのインストールなど)のために改変されたディストリビューションをユーザーにダウンロードさせることができるというのは、重大な問題である。
この事件の犯人は――「ハッカー」とは全く異なる概念なので、ここではあえて「ハッカー」とは呼ばないことをお許しいただきたいのですが――Peaceと名乗る海賊、あるいはサイバー犯罪者です。攻撃から3日後、彼は正体を明かし、Linux Mintのサーバーをどのようにして乗っ取ったのかを説明しました。Linux Mintは、強力なUbuntuに次いで広く使われているDebianベースのディストリビューションの一つであるため、この事件は多くの人々に影響を与える可能性があります。つまり、ごく少数の人しか使っていないようなマイナーなディストリビューションではないのです。
しかし、ピースは顔や身元を明かしておらず、分かっているのはヨーロッパ在住であることとオンライン上の名前だけだ。また、彼は既知のハッカー集団には所属しておらず、単独で行動していると述べている。事の発端は、1月に彼が「Linux Mintのサーバーをいじっていた」際に、ウェブサイトの管理パネルにアクセスできる脆弱性を発見したことだった。数日後、その脆弱性はまだ修正されていなかったため、彼はログインし、バックドアを仕込んだLinux MintのISOイメージをコンパイルすることに決め、彼が投稿したミラーリンクから皆にこのイメージをダウンロードさせた。
ISOファイルはブルガリアのファイルサーバーにアップロードされました。Peaceは、バックドアはそれほど複雑ではなくオープンソースであるため、ユーザーにバックドアを調査するよう促しています。つまり、影響を受けた人々は、これで暇つぶしができるようになったわけです… もちろん、PeaceはMD5ハッシュを改変されたISOのハッシュと一致するように変更し、ダウンロードした人々を安心させました。これは、MD5ハッシュ検証があっても(そして多くの人はダウンロード後に確認すらしない)、ダウンロードしたものの安全性に疑問を抱かせることになります。
Linux Mintのウェブサイトのフォーラムデータベースも2度盗まれ、ユーザーデータが漏洩した。しかし、ピースはそれだけにとどまらず、フォーラム全体のコピーもダウンロードした。1度目は1月28日、2度目は2月18日だった。そのため、後者の日付以前に登録したユーザーのユーザー名とパスワードはすべてハッカーの手に渡っている。パスワードは暗号化されていたものの、ピースはサイトのパスワードマネージャーであるPHPassの脆弱性を悪用して簡単に解読できたと述べている。
そしてPeaceは、ユーザー名、パスワード、メール、スクリプトなど、すべてのコンテンツをダークウェブの闇市場で販売しました。合計で0.197ビットコイン、つまり約85ドルです。これは安いものです... アカウントが侵害されたかどうかを確認したい場合は、 HaveIBeenPwnedにアクセスしてください。また、この時期にISOをダウンロードした場合は、コンピュータがバックドアに感染している可能性が高いです。ハードドライブをフォーマットして、新しい信頼できるISOをインストールしてください。