Problème
- Votre produit ESET détecte l'une des menaces suivantes : Linux/Ebury, Linux/Cdorked, Linux/Onimiki, Perl/Calfbot
Détails
L'opération Windigo n'exploite pas de nouvelles vulnérabilités contre les systèmes Linux ou Unix. Les faiblesses systémiques connues ont été exploitées par des acteurs malveillants pour construire et maintenir le réseau de zombies Windigo.
La figure ci-dessous présente une vue d'ensemble du réseau de zombies Windigo :
Figure 1-1
Cliquez sur l'image pour l'agrandir dans une nouvelle fenêtre
Solution
Les produits ESET détectent et bloquent les logiciels malveillants Linux/Ebury, Linux/Cdorked, Linux/Onimiki et Perl/Calfbot les plus couramment utilisés par l'opération Windigo. Nous vous recommandons vivement de mettre à jour régulièrement votre base de signatures de virus afin de maintenir un niveau de sécurité optimal. ESET travaille actuellement avec les forces de l'ordre et d'autres défenseurs de la cybersécurité pour démanteler le réseau Windigo.
Que faire si je ne suis pas client d'ESET ?
Si vous n'êtes pas client d'ESET et que vous voulez vous assurer que vous n'êtes pas infecté, vous pouvez choisir de télécharger une version d'essai gratuite du logiciel ESET, de déterminer si votre système est infecté ou d'acheter des produits ESET.
Qu'est-ce que l'opération Windigo ?
L'opération Windigo est le nom que les chercheurs en cybersécurité ont donné à un réseau d'environ 25 000 serveurs Linux et Unix compromis qui redirigent les utilisateurs du monde entier vers des contenus en ligne malveillants. Pour plus d'informations, consultez les articles de blog ESET suivants et lisez le livre blanc ESET disponible ci-dessous :
Opération Windigo - la vivisection d'une vaste campagne de logiciels malveillants de vol d'informations d'identification côté serveur Linux
Livre blanc sur l'opération Windigo [PDF] (en anglais)
Comment déterminer si mon système est infecté ?
Voir l'annexe 1 : Indicateurs de compromission dans le livre blanc ESET Operation Windigo pour une liste de comportements suspects qui peuvent vous aider à identifier un système compromis.
Les indicateurs mis à jour sont disponibles sur notre page GitHub : https://github.com/eset/malware-ioc
Nettoyage des variantes de logiciels malveillants
Nous conseillons aux personnes infectées d'effacer complètement leurs serveurs et de les reconstruire à partir de zéro en utilisant une source vérifiée et de réinitialiser toutes les informations d'identification de l'utilisateur et de l'administrateur à partir de machines propres connues.
Voir l'annexe 2 : Nettoyage du livre blanc pour plus de détails
Comment puis-je protéger mes serveurs contre l'opération Windigo ?
Voici des recommandations supplémentaires pour vous protéger contre cet ensemble de menaces :
-
Désactivez l'accès direct à la racine dans votre démon OpenSSH
(PermitRootLogin no dans /etc/ssh/sshd_config) - Désactivez les connexions basées sur un mot de passe et utilisez une clé SSH
- Utilisez SSH Agent Forwarding pour SSH de serveur à serveur au lieu de copier vos clés privées SSH sur les serveurs
- Utilisez l'authentification multi-facteurs sur vos serveurs
