[KB3508] Windigo-operationen: Hvordan kan jeg beskytte mig selv?

BEMÆRK:

Denne side er blevet oversat af en computer. Klik på engelsk under Sprog på denne side for at få vist den originale tekst. Hvis du finder noget uklart, bedes du kontakte din lokale support.

Problem

Detaljer om problemet

Operation Windigo udnytter ikke nogen nye sårbarheder mod Linux- eller Unix-systemer. Kendte systemiske svagheder blev udnyttet af ondsindede aktører til at opbygge og vedligeholde Windigo-botnettet.

Se figuren nedenfor for at få et overblik over Windigo-botnettet:

Figur 1-1
Klik på billedet for at se det større i et nyt vindue

Løsning

ESET-produkter registrerer og blokerer Linux/Ebury-, Linux/Cdorked-, Linux/Onimiki- og Perl/Calfbot-malware, der oftest bruges af Operation Windigo. Vi anbefaler på det kraftigste, at du opdaterer din virussignaturdatabase regelmæssigt for at opretholde det højeste sikkerhedsniveau. ESET arbejder i øjeblikket sammen med retshåndhævende myndigheder og andre cybersikkerhedsforkæmpere for at få Windigo-netværket til at gå ned.

Hvad hvis jeg ikke er ESET-kunde?

Hvis du ikke er ESET-kunde og vil være sikker på, at du ikke er inficeret, kan du vælge at downloade en gratis prøveversion af ESET-software, undersøge om dit system er inficeret eller købe ESET-produkter.

Hvad er Operation Windigo?

Operation Windigo er det navn, som cybersikkerhedsforskere har givet et netværk af ca. 25.000 kompromitterede Linux- og Unix-servere, der omdirigerer brugere over hele verden til skadeligt onlineindhold. Du kan få flere oplysninger ved at besøge følgende ESET-blogindlæg og læse ESET-hvidbogen nedenfor:

Operation Windigo - vivisektion af en stor Linux-serverside-malwarekampagne, der stjæler legitimationsoplysninger

Over 500.000 pc'er angribes hver dag, efter at 25.000 UNIX-servere er blevet kapret af Operation Windigo

Operation Windigo hvidbog [PDF]

Hvordan finder jeg ud af, om mit system er inficeret?

Se Appendix 1: Indicators of Compromise i ESET Operation Windigo whitepaper for en liste over mistænkelig adfærd, der kan hjælpe dig med at identificere et kompromitteret system.

Opdaterede indikatorer er tilgængelige på vores GitHub-side: https://github.com/eset/malware-ioc

Rengøring af malware-varianterne

Vi råder alle inficerede til at slette deres servere fuldstændigt og genopbygge dem fra bunden ved hjælp af en verificeret kilde og nulstille alle bruger- og administratorlegitimationsoplysninger fra kendte rene maskiner.

Se bilag 2: Rengøring i hvidbogen for flere detaljer

Hvordan kan jeg beskytte mine servere mod Operation Windigo?

Her er yderligere anbefalinger for at beskytte dig mod denne samling af trusler:

  • Deaktiver direkte root-login i din OpenSSH-dæmon
    (PermitRootLogin no i /etc/ssh/sshd_config)
  • Deaktiver password-baserede logins og brug en SSH-nøgle
  • Brug SSH Agent Forwarding til SSH fra server til server i stedet for at kopiere dine private SSH-nøgler på serverne
  • Brug multifaktor-autentificering på dine servere