[KB3508] Operace Windigo: Jak se mohu chránit?

POZNÁMKA:

Tato stránka byla přeložena počítačem. Chcete-li zobrazit originální text, klikněte v části Jazyky na této stránce na Angličtina. Pokud vám něco není jasné, obraťte se na místní podporu.

Obsah

Podrobnosti

Operace Windigo nevyužívá žádné nové zranitelnosti proti systémům Linux nebo Unix. Známé systémové slabiny byly zneužity záškodníky k vytvoření a udržování botnetu Windigo.

Na obrázku níže najdete celkový pohled na botnet Windigo:

Obrázek 1-1
Kliknutím na obrázek se zobrazí větší v novém okně

 

Řešení

Produkty ESET detekují a blokují malware Linux/Ebury, Linux/Cdorked, Linux/Onimiki a Perl/Calfbot, který je nejčastěji používán operací Windigo. Důrazně doporučujeme pravidelně aktualizovat databázi virových signatur, aby byla zachována nejvyšší úroveň zabezpečení. Společnost ESET v současné době spolupracuje s orgány činnými v trestním řízení a dalšími zastánci kybernetické bezpečnosti na zničení sítě Windigo.

 

Co když nejsem zákazníkem společnosti ESET?

Pokud nejste zákazníkem společnosti ESET a chcete se ujistit, že nejste infikováni, můžete si stáhnout bezplatnou zkušební verzi softwaru ESET, zjistit, zda je váš systém infikován, nebo si zakoupit produkty ESET.

 

Co je operace Windigo?

Operace Windigo je název, který výzkumníci v oblasti kybernetické bezpečnosti dali síti zhruba 25 000 napadených linuxových a unixových serverů, které přesměrovávají uživatele po celém světě na škodlivý online obsah. Více informací naleznete v následujících příspěvcích na blogu společnosti ESET a v níže uvedeném dokumentu ESET whitepaper:

Operace Windigo - vivisekce rozsáhlé kampaně malwaru kradoucího pověření na straně serverů Linuxu

Více než 500 000 počítačů denně napadeno po únosu 25 000 serverů UNIX v rámci operace Windigo

Operace Windigo Whitepaper [PDF]

 

Jak zjistit, zda je můj systém infikován?

Seznam podezřelého chování, které vám může pomoci identifikovat napadený systém, najdete v příloze 1: Indikátory kompromitace v dokumentu ESET Operation Windigo.

Aktualizované ukazatele jsou k dispozici na naší stránce GitHub: https://github.com/eset/malware-ioc

 

Čištění variant malwaru

Všem infikovaným doporučujeme, aby své servery kompletně vymazali a obnovili je od začátku pomocí ověřeného zdroje a obnovili všechny uživatelské a administrátorské údaje ze známých čistých počítačů.

Viz Příloha 2: Čištění v části whitepaper, kde najdete další podrobnosti

 

Jak mohu ochránit své servery před operací Windigo?

Zde jsou další doporučení, jak se před touto sbírkou hrozeb chránit:

  • Zakázání přímého přihlášení ke kořenovému účtu v démonu OpenSSH
    (PermitRootLogin no v /etc/ssh/sshd_config)
  • Zakázat přihlašování pomocí hesla a používat klíč SSH
  • Použití nástroje SSH Agent Forwarding pro SSH ze serverů na servery namísto kopírování soukromých klíčů SSH na serverech
  • Použití vícefaktorového ověřování na serverech