Problem
- Dit ESET-produkt registrerer en af følgende trusler: Linux/Ebury, Linux/Cdorked, Linux/Onimiki, Perl/Calfbot
Detaljer om problemet
Operation Windigo udnytter ikke nogen nye sårbarheder mod Linux- eller Unix-systemer. Kendte systemiske svagheder blev udnyttet af ondsindede aktører til at opbygge og vedligeholde Windigo-botnettet.
Se figuren nedenfor for at få et overblik over Windigo-botnettet:
Figur 1-1
Klik på billedet for at se det større i et nyt vindue
Løsning
ESET-produkter registrerer og blokerer Linux/Ebury-, Linux/Cdorked-, Linux/Onimiki- og Perl/Calfbot-malware, der oftest bruges af Operation Windigo. Vi anbefaler på det kraftigste, at du opdaterer din virussignaturdatabase regelmæssigt for at opretholde det højeste sikkerhedsniveau. ESET arbejder i øjeblikket sammen med retshåndhævende myndigheder og andre cybersikkerhedsforkæmpere for at få Windigo-netværket til at gå ned.
Hvad hvis jeg ikke er ESET-kunde?
Hvis du ikke er ESET-kunde og vil være sikker på, at du ikke er inficeret, kan du vælge at downloade en gratis prøveversion af ESET-software, undersøge om dit system er inficeret eller købe ESET-produkter.
Hvad er Operation Windigo?
Operation Windigo er det navn, som cybersikkerhedsforskere har givet et netværk af ca. 25.000 kompromitterede Linux- og Unix-servere, der omdirigerer brugere over hele verden til skadeligt onlineindhold. Du kan få flere oplysninger ved at besøge følgende ESET-blogindlæg og læse ESET-hvidbogen nedenfor:
Operation Windigo - vivisektion af en stor Linux-serverside-malwarekampagne, der stjæler legitimationsoplysninger
Operation Windigo hvidbog [PDF]
Hvordan finder jeg ud af, om mit system er inficeret?
Se Appendix 1: Indicators of Compromise i ESET Operation Windigo whitepaper for en liste over mistænkelig adfærd, der kan hjælpe dig med at identificere et kompromitteret system.
Opdaterede indikatorer er tilgængelige på vores GitHub-side: https://github.com/eset/malware-ioc
Rengøring af malware-varianterne
Vi råder alle inficerede til at slette deres servere fuldstændigt og genopbygge dem fra bunden ved hjælp af en verificeret kilde og nulstille alle bruger- og administratorlegitimationsoplysninger fra kendte rene maskiner.
Se bilag 2: Rengøring i hvidbogen for flere detaljer
Hvordan kan jeg beskytte mine servere mod Operation Windigo?
Her er yderligere anbefalinger for at beskytte dig mod denne samling af trusler:
-
Deaktiver direkte root-login i din OpenSSH-dæmon
(PermitRootLogin no i /etc/ssh/sshd_config) - Deaktiver password-baserede logins og brug en SSH-nøgle
- Brug SSH Agent Forwarding til SSH fra server til server i stedet for at kopiere dine private SSH-nøgler på serverne
- Brug multifaktor-autentificering på dine servere
