問題
- お使いの ESET 製品で、次のいずれかの脅威が検出されました:Linux/Ebury、Linux/Cdorked、Linux/Onimiki、Perl/Calfbot
詳細
Operation Windigoは、LinuxやUnixシステムに対する新たな脆弱性を利用していません。Windigoボットネットを構築し維持するために、悪意のある行為者によって既知のシステム上の弱点が悪用されました。
Windigoボットネットのハイレベルな観点については、以下の図を参照してください:
図 1-1
画像をクリックすると、新しいウィンドウで拡大表示されます。
ソリューション
ESET製品は、Windigo作戦で最もよく使用されるLinux/Ebury、Linux/Cdorked、Linux/Onimiki、Perl/Calfbotマルウェアを検出し、ブロックします。最高レベルのセキュリティを維持するために、ウイルスシグネチャデータベースを定期的に更新することを強くお勧めします。ESETは現在、法執行機関やその他のサイバーセキュリティ擁護団体と協力して、Windigoネットワークをダウンさせるべく取り組んでいます。
ESETの顧客でない場合はどうすればよいですか?
ESETの顧客ではなく、感染していないことを確認したい場合は、ESETソフトウェアの無料体験版をダウンロードするか、システムが感染しているかどうかを判断するか、ESET製品を購入するかを選択できます。
Operation Windigoとは何ですか?
Operation Windigo は、サイバーセキュリティの研究者が、世界中のユーザーを悪意のあるオンラインコンテンツにリダイレクトする、約 25,000 台の侵害された Linux および Unix サーバーのネットワークに付けた名前です。詳細については、以下のESETのブログ記事を参照し、以下のESETホワイトペーパーをお読みください:
Operation Windigo - Linuxサーバサイドの大規模なクレデンシャル窃取マルウェアキャンペーンの生体解剖
Operation Windigo」によって25,000台のUNIXサーバーが乗っ取られ、毎日500,000台以上のPCが攻撃を受ける
Operation Windigo ホワイトペーパー [PDF]
感染したシステムを特定するのに役立つ不審な動作のリストについては、ESET Operation Windigo ホワイトペーパーの 「付録 1: 侵入の指標」を参照してください。
更新された指標は GitHub ページ(https://github.com/eset/malware-ioc)で入手できます。
マルウェア亜種の駆除
感染した人には、サーバーを完全に消去し、検証済みのソースを使用してゼロから再構築し、既知のクリーンなマシンからすべてのユーザーおよび管理者の認証情報をリセットすることをお勧めします。
ホワイトペーパーの付録2:詳細については、ホワイトペーパーの「付録2:クリーニング」のセクションを参照してください。
Windigoの運用からサーバーを保護するにはどうすればよいですか?
以下は、この脅威のコレクションから身を守るための追加推奨事項です:
-
OpenSSHデーモンで直接ルートログインを無効にする。
(/etc/ssh/sshd_config でPermitRootLoginno) - パスワードベースのログインを無効にして、SSHキーを使う。
- SSH秘密鍵をサーバーにコピーする代わりに、SSHエージェント転送を使ってサーバーからサーバーへSSH接続する。
- サーバーで多要素認証を使用する
