* Şikayetçi olduğum üye: @antiddos;
* Şikayetçi olma nedenim: Nezrin.net Lisans Hizmeti Hakkında Şikâyet ve Güvenlik Zafiyeti Uyarısı (Yetkisiz Kullanıcı & XMRig Mining
* İlgili konu URL: https://www.r10.net/profil/187199-antiddos.html
* Şikayetçi olduğum üye ile iletişime geçildi mi? Evet
* Sorunun bildirilmesinin üzerinden ne kadar süre geçti? 12 Saat veya Daha Fazla
* Açıklama ve kanıtlarım:
Merhabalar,
İlgili firma (Nezrin.net) hakkında daha önce de forumda şikâyet açmıştım. Plesk lisansı adı altında başkasının sistemini sattıkları için sorun yaşamıştık. Yeni sisteme geçtiklerini belirterek hizmet vermeye devam ettiler.
6-7 aydır her ay kesinti yaşandı, sistem son 1 aydır tamamen kapalıydı. Yeni panel açtıklarını söyleyip bir kurulum scripti ilettiler. Scripti incelediğimde lisansla ilgisi olmayan şu ağır güvenlik açıklarını gördüm:
1- Gizli Yetkili Kullanıcı: Script, sunucuda "ai_system" adında kullanıcı açıp sabit şifre atıyor ve "sudo/wheel" grubuna ekleyerek tam yetkili root erişimi sağlıyor.
2- Gizli XMRig İndirme: Sistemde XMRig taranıyor, yoksa GitHub üzerinden indirilip "/tmp/.sys_service" dizinine gizleniyor.
3- İzinsiz Mining: İndirilen yazılım, scriptteki cüzdanla "pool.supportxmr.com:5555" havuzuna bağlanıp arka planda gizlice kripto para madenciliği başlatıyor.
Kendilerine ilettiğimde "Ücretsiz panel mi?" yanıtını aldım. Hizmet bedeli ne olursa olsun, müşterinin sunucusuna izinsiz root hesabı açmak ve işlemcisini gizlice madencilikte kullanmak kabul edilemez.
Firmadan şu teknik sorulara açık cevap bekliyorum:
- Plesk lisansında "ai_system" kullanıcısı neden oluşturulmakta ve sudo/wheel yetkisi verilmektedir?
- Kurulum scripti neden GitHub üzerinden XMRig indirmektedir?
- Yazılım neden harici madencilik havuzuna bağlanıp arka planda çalıştırılmaktadır?
- Bu işlemler müşterilere kurulum öncesinde bildirilmekte midir?
Firmadan lisans kurulumunda neden yetkili kullanıcı açıldığının, neden XMRig kurulup madencilik havuzuna bağlandığının teknik açıklamasını talep ediyorum.
Aynı sistemi kullananların "ai_system" kullanıcısını, xmrig süreçlerini ve "/tmp/.sys_service" dizinini kontrol etmelerini öneririm.
Gereksiz risk oluşturmaması adına zararlı komut satırlarını burada açıkça paylaşmıyorum. R10 yönetiminin talep etmesi halinde orijinal script dosyasını ve kayıtları eksiksiz iletebilirim.
@antiddos adlı üyeden şikayetçiyim.
2
●482
- Bugün, 08:22:03Merhabalar,
Şikayette belirtilen hususlar teknik ekibimizce incelenmiş olup, durumun nedeni ve alınan aksiyonlar aşağıda açıklanmıştır:
1. XMRig İddiası Hakkında:
İlgili script'te tespit edilen kodlar, daha önce dahili olarak test ettiğimiz "Ücretsiz/Free Panel" sürümünün altyapısından kalan kod bloklarıdır. Ücretsiz hizmetin sunucu maliyetlerini karşılamak amacıyla kullanılan bu fonksiyonlar, ücretli lisans sistemine geçiş yapılırken kod deposundan temizlenmeyip bir paketleme hatası sonucu script içinde kalmıştır. Firmamızın kasıtlı bir müdahalesi olmayıp, durum fark edilir edilmez kod deposundan tamamen kaldırılmıştır.
2. "ai_system" Kullanıcısı Hakkında:
Lisans otomasyonumuzun sunucuda lisans kontrolü yapabilmesi ve kesintileri önlemesi için otomasyon kullanıcısına ihtiyaç duyulmaktadır. Yetki tanımları konusundaki hassasiyet dikkate alınarak kurulum yapısı derhal revize edilmiştir.
3. Alınan Aksiyonlar:- Hatalı script yayından kaldırılmış, temizlenmiş yeni sürüm devreye alınmıştır.
- Etkilenen sunucular için /tmp ve arka plan süreçlerini temizleyen arındırma script'i hazırlanmıştır.
- Müşterimizin mağduriyeti adına lisans süresi uzatılacak veya talebi doğrultusunda iade yapılacaktır.
- Bugün, 16:03:48antiddos adlı üyeden alıntı: mesajı görüntüle
Öncelikle lisans süresi için konuşalım ben bu hizmeti sınırsız lisans olarak satın almadım ve iade talebim yok satın almış olduğum hizmeti sorunsuz kullanmak istiyorum.
"ai_system" kullanıcısı içinde konuşuyor olursak zaten lisansı root kullanıcısı üzerinden cronjob ile her 5 dakikada bir xml ile lisans güncellemesi yapılmaktadır ek bir kullanıcıya vs gerek yok.
Bundan hariç olarak "Ücretsiz hizmetin sunucu maliyeti" kısmına gelecek olursakta sen nasıl böyle bir işe kalkışabiliyorsun kimse size yalvarmıyor bu hizmeti ücretsiz yapıp dağıtın diye kimsenin sunucusunu bu şekilde kullanamaz ücretsiz hizmet adı altında kimseyi bu riske atamazsınız?