[KB3508] Die Windigo-Operation: Wie kann ich mich schützen?

HINWEIS:

Diese Seite wurde von einem Computer übersetzt. Klicken Sie auf Englisch unter Sprachen auf dieser Seite, um den Originaltext anzuzeigen. Sollten Sie etwas unklar finden, wenden Sie sich bitte an Ihren lokalen Support.

Problem

Einzelheiten

Operation Windigo nutzt keine neuen Schwachstellen gegen Linux- oder Unix-Systeme aus. Bekannte systemische Schwachstellen wurden von böswilligen Akteuren ausgenutzt, um das Windigo-Botnet aufzubauen und zu unterhalten.

Die nachstehende Abbildung gibt einen Überblick über das Windigo-Botnetz auf hoher Ebene:

Abbildung 1-1
Klicken Sie auf das Bild, um es in einem neuen Fenster zu vergrößern

Lösung

ESET-Produkte erkennen und blockieren die Malware Linux/Ebury, Linux/Cdorked, Linux/Onimiki und Perl/Calfbot, die am häufigsten von der Operation Windigo verwendet wird. Wir empfehlen Ihnen dringend, Ihre Virensignaturdatenbank regelmäßig zu aktualisieren, um ein Höchstmaß an Sicherheit zu gewährleisten. ESET arbeitet derzeit mit Strafverfolgungsbehörden und anderen Cybersecurity-Verfechtern zusammen, um das Windigo-Netzwerk zu Fall zu bringen.

Was ist, wenn ich kein ESET-Kunde bin?

Wenn Sie kein ESET-Kunde sind und sichergehen wollen, dass Sie nicht infiziert sind, können Sie eine kostenlose Testversion der ESET-Software herunterladen, feststellen, ob Ihr System infiziert ist, oder ESET-Produkte kaufen.

Was ist Operation Windigo?

Operation Windigo ist der Name, den Cybersecurity-Forscher einem Netzwerk von etwa 25.000 kompromittierten Linux- und Unix-Servern gegeben haben, die Benutzer auf der ganzen Welt zu bösartigen Online-Inhalten umleiten. Weitere Informationen finden Sie in den folgenden ESET-Blogbeiträgen und im ESET-Whitepaper (siehe unten):

Operation Windigo - die Vivisektion einer großen Linux-Server-seitigen Malware-Kampagne zum Diebstahl von Zugangsdaten

Über 500.000 PCs werden täglich angegriffen, nachdem 25.000 UNIX-Server von Operation Windigo gekapert wurden

Whitepaper zur Operation Windigo [PDF]

Wie kann ich feststellen, ob mein System infiziert ist?

Eine Liste verdächtiger Verhaltensweisen, die Ihnen helfen können, ein infiziertes System zu erkennen, finden Sie in Anhang 1: Indikatoren für eine Kompromittierung im ESET Operation Windigo Whitepaper.

Aktualisierte Indikatoren sind auf unserer GitHub-Seite verfügbar: https://github.com/eset/malware-ioc

Reinigung der Malware-Varianten

Wir raten allen Infizierten, ihre Server vollständig zu löschen und von Grund auf neu zu erstellen, indem sie eine verifizierte Quelle verwenden und alle Benutzer- und Administratoranmeldeinformationen von bekannten sauberen Computern zurücksetzen.

Siehe Anhang 2: Reinigung im Whitepaper für weitere Details

Wie kann ich meine Server vor der Operation Windigo schützen?

Hier sind zusätzliche Empfehlungen, um sich vor dieser Sammlung von Bedrohungen zu schützen:

  • Deaktivieren Sie den direkten Root-Login in Ihrem OpenSSH-Daemon
    (PermitRootLogin no in /etc/ssh/sshd_config)
  • Deaktivieren Sie passwortbasierte Anmeldungen und verwenden Sie einen SSH-Schlüssel
  • Verwenden Sie SSH Agent Forwarding für SSH von Servern zu Servern, anstatt Ihre privaten SSH-Schlüssel auf Server zu kopieren
  • Verwenden Sie eine mehrstufige Authentifizierung auf Ihren Servern