[KB3508] Ako sa môžem chrániť pred operáciou Windigo

Problém

Podrobnosti

Operácia Windigo nezavádza žiadne nové infiltrácie do systémov Linux alebo Unix. Využíva však známe systémové nedostatky, ktoré sú zneužité na vytvorenie a udržiavanie siete Windigo botnet.

Nasledujúca schéma zobrazuje sieť Windigo botnet vysokej úrovne:

Obr. 1-1
Kliknite na obrázok pre jeho zväčšenie v novom okne

Riešenie

Bezpečnostné produkty od spoločnosti ESET dokážu detegovať infiltrácie Linux/Ebury, Linux/Cdorked, Linux/Onimiki a malvér Perl/Calfbot. Odporúčame pravidelne aktualizovať vírusovú databázu na najnovšiu verziu pre udržanie vysokej úrovne bezpečnosti. Spoločnosť ESET momentálne spolupracuje s orgánmi činnými v trestnom konaní a advokátmi kybernetickej bezpečnosti na odhalení a rozpustení siete Windigo.

Čo mám robiť ak nie som zákazníkom spoločnosti ESET?

V prípade, že nie ste zákazníkom spoločnosti ESET a chcete sa uistiť, či nie je váš systém nakazený, môžete stiahnuť skúšobnú verziu bezpečnostných produktov spoločnosti ESET, alebo zakúpiť licenciu na produkty od spoločnosti ESET.

Čo je operácia Windigo?

Operácia Windigo je názov pre sieť s približne 25000 servermi so systémami Linux and Unix, ktoré presmerujú používateľa na škodlivý obsah. Pre viac informácií o operácii Windigo navštívte nasledujúce články a tlačové správy od spoločnosti ESET:

Škodlivý kód útočí denne na 500-tisíc počítačov, zneužíva na to 25-tisíc serverov

Operácia Windigo [PDF v anglickom jazyku]

Ako zistím či je môj systém infikovaný?

V sekcii Appendix 1: Indicators of Compromise v dokumente ESET Operácia Windigo sa nachádzajú opisy správania podozrivého pomocou, ktorých môžete identifikovať ohrozený systém.

Indikátory sú dostupné na našom GitHub účte: https://github.com/eset/malware-ioc

Čistenie variantov malvéru

Po zistení infekcie odporúčame zmazať server a obnoviť systém načisto z overených zdrojov. Taktiež odporúčame zmeniť prihlasovacie údaje pre všetky účty.

Podrobnejšie informácie nájdete v sekcii Appendix 2: Cleaning dokumentu ESET Operácia Windigo (v anglickom jazyku).

Ako môžem chrániť svoj server pred operáciou Windigo?

Odporúčame vykonať nasledovné kroky ako opatrenia proti ohrozeniu vášho systému:

  • Zakážte root prihlásenie pre službu OpenSSH
    (PermitRootLogin no v súbore /etc/ssh/sshd_config)
  • Zakážte prihlásenia pomocou hesla a používajte SSH kľúč
  • Používajte službu SSH Agent Forwarding miesto kopírovania SSH kľúčov na serveri
  • Používajte na vašich serveroch overenie prihlásenia v dvoch krokoch (článok je v anglickom jazyku)