Problém
- Váš produkt od spoločnosti ESET deteguje nasledujúce infiltrácie (stránky sú v anglickom jazyku): Linux/Ebury, Linux/Cdorked, Linux/Onimiki, Perl/Calfbot
Podrobnosti
Operácia Windigo nezavádza žiadne nové infiltrácie do systémov Linux alebo Unix. Využíva však známe systémové nedostatky, ktoré sú zneužité na vytvorenie a udržiavanie siete Windigo botnet.
Nasledujúca schéma zobrazuje sieť Windigo botnet vysokej úrovne:
Obr. 1-1
Kliknite na obrázok pre jeho zväčšenie v novom okne
Riešenie
Bezpečnostné produkty od spoločnosti ESET dokážu detegovať infiltrácie Linux/Ebury, Linux/Cdorked, Linux/Onimiki a malvér Perl/Calfbot. Odporúčame pravidelne aktualizovať vírusovú databázu na najnovšiu verziu pre udržanie vysokej úrovne bezpečnosti. Spoločnosť ESET momentálne spolupracuje s orgánmi činnými v trestnom konaní a advokátmi kybernetickej bezpečnosti na odhalení a rozpustení siete Windigo.
Čo mám robiť ak nie som zákazníkom spoločnosti ESET?
V prípade, že nie ste zákazníkom spoločnosti ESET a chcete sa uistiť, či nie je váš systém nakazený, môžete stiahnuť skúšobnú verziu bezpečnostných produktov spoločnosti ESET, alebo zakúpiť licenciu na produkty od spoločnosti ESET.
Čo je operácia Windigo?
Operácia Windigo je názov pre sieť s približne 25000 servermi so systémami Linux and Unix, ktoré presmerujú používateľa na škodlivý obsah. Pre viac informácií o operácii Windigo navštívte nasledujúce články a tlačové správy od spoločnosti ESET:
Škodlivý kód útočí denne na 500-tisíc počítačov, zneužíva na to 25-tisíc serverov
Operácia Windigo [PDF v anglickom jazyku]
Ako zistím či je môj systém infikovaný?
V sekcii Appendix 1: Indicators of Compromise v dokumente ESET Operácia Windigo sa nachádzajú opisy správania podozrivého pomocou, ktorých môžete identifikovať ohrozený systém.
Indikátory sú dostupné na našom GitHub účte: https://github.com/eset/malware-ioc
Čistenie variantov malvéru
Po zistení infekcie odporúčame zmazať server a obnoviť systém načisto z overených zdrojov. Taktiež odporúčame zmeniť prihlasovacie údaje pre všetky účty.
Ako môžem chrániť svoj server pred operáciou Windigo?
Odporúčame vykonať nasledovné kroky ako opatrenia proti ohrozeniu vášho systému:
-
Zakážte root prihlásenie pre službu OpenSSH
(PermitRootLogin no v súbore /etc/ssh/sshd_config) - Zakážte prihlásenia pomocou hesla a používajte SSH kľúč
- Používajte službu SSH Agent Forwarding miesto kopírovania SSH kľúčov na serveri
- Používajte na vašich serveroch overenie prihlásenia v dvoch krokoch (článok je v anglickom jazyku)
