[NIXP] ESET: Операция Windigo заразила более 25 тысяч серверов на Linux/UNIX

Обсуждение новостей, соответствующих тематике форума

Модератор: Модераторы разделов

Аватара пользователя
Dmitry Shurupov
Сообщения: 336
Статус: Open Source geek
ОС: Ubuntu Linux

[NIXP] ESET: Операция Windigo заразила более 25 тысяч серверов на Linux/UNIX

Сообщение Dmitry Shurupov »

Исследователи из антивирусной компании ESET со своими коллегами из нескольких европейских агентств зафиксировали в сети крупную атаку «Операция Windigo», которая привела к заражению более 25 тысяч серверов, работающих под управлением ОС GNU/Linux и других UNIX-подобных систем. По данным отчета, операция Windigo началась еще в конце 2011 года и с тех пор успела найти свое «применение» в инфраструктуре многих организаций (в том числе — cPanel и Linux Foundation) и на широком спектре ОС: Linux (около 60 %), FreeBSD, OpenBSD, Mac OS X и даже Windows через Cygwin. В рамках этой операции ESET рассматривает три основных зловредных компонента, заражающих серверные системы:

  • Ebury — бэкдор к OpenSSH для управления сервером и получения учетных данных системных пользователей;
  • Cdorked — бэкдор к веб-серверам (Apache, nginx, lighttpd) для перенаправления веб-трафика;
  • Calfbot — Perl-скрипт для рассылки спама (он «виноват» в ежедневной отправке более 35 миллионов спам-сообщений по всему миру).
Примечательно, что для достижения своих целей злоумышленники не эксплуатируют уязвимости в безопасности программного обеспечения — для этого использовались лишь различные способы получения паролей для SSH-доступа. В связи с этим, авторы исследования высказывают мнение, что аутентификация на серверах по паролю — архаизм, от которого пора отказаться. Подробное исследование операции Windigo с хронологией событий и техническими деталями обнаруженных проблем опубликованы в этом отчете (PDF; 3,5 Мб).

оригинал на www.nixp.ru
По-моему, это еще один повод перейти на Убунту.
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 21252
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: [NIXP] ESET: Операция Windigo заразила более 25 тысяч серверов на Linux/UNIX

Сообщение Bizdelnick »

Забыли добавить главное.
Диагностика Ebury: ssh -G 2>&1 | grep -q -e illegal -e unknown && echo 'System clean' || echo 'System infected'
Диагностика Calfbot: flock --nb /tmp/... echo 'System clean' || echo 'System infected'
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
Аватара пользователя
Janik
Сообщения: 858
Статус: Оператор вычислительных машин
ОС: Debian

Re: [NIXP] ESET: Операция Windigo заразила более 25 тысяч серверов на Linux/UNIX

Сообщение Janik »

Сначала прочел как "Операционная система Windows заразила..." :D
Кстати, а чем можно заменить пароли?
Кто ищет, тот всегда найдет!
Опыт - это когда все получается с первого раза.
Спасибо сказали:
Аватара пользователя
SinClaus
Сообщения: 1952
Статус: Мучитель Мандривы
ОС: Arch,BSD

Re: [NIXP] ESET: Операция Windigo заразила более 25 тысяч серверов на Linux/UNIX

Сообщение SinClaus »

Авторизация по ключу - наше всё. И лучше через VPN :)
Спасибо сказали:
Аватара пользователя
Janik
Сообщения: 858
Статус: Оператор вычислительных машин
ОС: Debian

Re: [NIXP] ESET: Операция Windigo заразила более 25 тысяч серверов на Linux/UNIX

Сообщение Janik »

А разве ключ нельзя ли перехватить и использовать в своих темных делах?
Кто ищет, тот всегда найдет!
Опыт - это когда все получается с первого раза.
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 21252
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: [NIXP] ESET: Операция Windigo заразила более 25 тысяч серверов на Linux/UNIX

Сообщение Bizdelnick »

Janik писал(а):
21.03.2014 08:37
А разве ключ нельзя ли перехватить и использовать в своих темных делах?

Чтобы его можно было перехватить, нужно, чтобы он передавался. А он не передаётся. Спереть с Вашей машины его, конечно, можно, но если он зашифрован качественной пассфразой, от этого толку немного.
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
Аватара пользователя
Janik
Сообщения: 858
Статус: Оператор вычислительных машин
ОС: Debian

Re: [NIXP] ESET: Операция Windigo заразила более 25 тысяч серверов на Linux/UNIX

Сообщение Janik »

А, тогда информация сервера идет зашифрованной, и на клиентской машине она расшифровывается, да?
Кто ищет, тот всегда найдет!
Опыт - это когда все получается с первого раза.
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 21252
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: [NIXP] ESET: Операция Windigo заразила более 25 тысяч серверов на Linux/UNIX

Сообщение Bizdelnick »

Janik писал(а):
21.03.2014 11:11
А, тогда информация сервера идет зашифрованной, и на клиентской машине она расшифровывается, да?

В SSH вся передаваемая информация шифруется. Всегда.
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
Аватара пользователя
Janik
Сообщения: 858
Статус: Оператор вычислительных машин
ОС: Debian

Re: [NIXP] ESET: Операция Windigo заразила более 25 тысяч серверов на Linux/UNIX

Сообщение Janik »

Хорошо, а как же авторизовываться по ключу?
Кто ищет, тот всегда найдет!
Опыт - это когда все получается с первого раза.
Спасибо сказали:
NickLion
Сообщения: 3408
Статус: аватар-невидимка
ОС: openSUSE Tumbleweed x86_64

Re: [NIXP] ESET: Операция Windigo заразила более 25 тысяч серверов на Linux/UNIX

Сообщение NickLion »

Кратко и грубо: на сервере одна "половинка", у клиента вторая. Если всё норм, то происходит подключение.
Подробнее можете прочитать об асимметричном шифровании: http://ru.wikipedia.org/wiki/Криптосистема_с_открытым_ключом
ЭЦП: http://ru.wikipedia.org/wiki/Электронная_цифровая_подпись
О конкретно ssh/ssh-keygen, можно, например, тут: http://habrahabr.ru/post/122445/
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 21252
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: [NIXP] ESET: Операция Windigo заразила более 25 тысяч серверов на Linux/UNIX

Сообщение Bizdelnick »

Не авторизация, а аутентификация. См. rfc4252.
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
Аватара пользователя
Janik
Сообщения: 858
Статус: Оператор вычислительных машин
ОС: Debian

Re: [NIXP] ESET: Операция Windigo заразила более 25 тысяч серверов на Linux/UNIX

Сообщение Janik »

Ок, будем изучать.
Кто ищет, тот всегда найдет!
Опыт - это когда все получается с первого раза.
Спасибо сказали:
Аватара пользователя
Hephaestus
Сообщения: 3728
Статус: Многоуважаемый джинн...
ОС: Slackware64-14.1/14.2

Re: [NIXP] ESET: Операция Windigo заразила более 25 тысяч серверов на Linux/UNIX

Сообщение Hephaestus »

Я правильно понял, что 25 тысяч серверов из новости не использовали ключи для аутентификации?

Даже я, когда поднимал на работе шлюз на базе Debian, рулил им по ssh и использовал ключи, хотя этот шлюз был доступен только в локальной сети и никому не нужен, кроме меня. И тем не менее, я использовал ключи - просто так удобнее.

Мне казалось, что аутентификация по ключу - это давно уже общепринятая практика.
Пускай скрипят мои конечности.
Я - повелитель бесконечности...
Мой блог
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 21252
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: [NIXP] ESET: Операция Windigo заразила более 25 тысяч серверов на Linux/UNIX

Сообщение Bizdelnick »

fflatx писал(а):
21.03.2014 21:26
Я правильно понял, что 25 тысяч серверов из новости не использовали ключи для аутентификации?

Не обязательно. Ключи могли использоваться наравне с паролями.
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали: