Operation Windigo infizierte bis zu 26.000 Linux-Server mit Malware

In den letzten zwei Jahren haben Unbekannte bis zu 26.000 Linux-Webserver mit Schadsoftware infiziert, um wiederum Windows-Malware an deren Besucher zu verteilen. Diese „Operation Windigo“ genannte Cybercrime-Kampagne beschreibt jetzt eine Gruppe von Sicherheitsforschern in einer Studie mit 70 Seiten Umfang (PDF).

Das Material haben das Sicherheitsunternehmen ESET, das deutsche CERT-Bund, die schwedische Vereinigung National Infrastructure for Computing und die europäische Kernforschungsorganisation CERN zusammengetragen. Sie drängen Administratoren, ihre Server auf Vorhandensein der Malware zu prüfen, sofern sie nicht ohnehin von ihrem ISP dazu aufgefordert worden sind. Sollte sich das Rootkit Ebury SSH für Linux und Unix finden, gehören die Sitebetreiber wahrscheinlich zu den Opfern von Operation Windigo.

Geografische Verbreitung der Linux-Malware Ebury: Deutschland zählt zu den Ländern mit den meisten Infektionen (Diagramm: CERT-Bund).

Zu den Komponenten der vielstufigen Kampagne zählt auch Cdorked, eine HTTP-Backdoor, die ESET letztes Jahr bei einer Reihe von Apache-Webserver-Infektionen aufgefallen war. Sie wurde auch für die Webserver httpd, Nginx und lighttpd portiert, sodass sie gleich mehrere der beliebtesten Serverprogramme weltweit abdeckte.

Websites mit infiziertem Server leiteten Besucher anschließend auf Seiten um, die Exploit-Kits wie das jetzt nicht mehr funktionsfähige Blackhole bereithielten. Am häufigsten wurden die Drive-by-Downloads Win32/Boaxxe.G (Klickbetrug) und Win32/Glubteta.M (ein generischer Proxy für Windows) ausgeliefert. Die Hintermänner der Kampagne nutzten diese Seiten aber auch für Anzeigenbetrug. Im September 2013 betrug die tägliche Zahl an Umleitungen laut den Sicherheitsforschern eine Million. Nur ein Bruchteil führte tatsächlich zu Infektionen.

Laut ESET läuft Ebury hauptsächlich auf Linux-Servern. Es eröffnet den Angreifern eine Root-Backdoor-Shell und kann auch SSH-Zugangsdaten stehlen sowie Spam verschicken. Mit Calfbot existiert zudem ein Perl-Modul, das von mit Ebury infizierten Servern aus Spam verschickt – zu Spitzenzeiten bis zu 35 Millionen Spam-Mails täglich.

Die Zahl der Ebury-Infektionen dürfte nach Auswertung der IP-Adressen von 7700 im Juni 2013 auf 12.326 im Oktober gestiegen und anschließend wieder auf 11.110 (Januar 2013) gesunken sein. Seit Beginn der Untersuchung im Mai 2013 wurden insgesamt rund 26.000 infizierte Webserver beobachtet. Cdorked kam dagegen nur 2183-mal vor. Deutschland zählt zusammen mit den USA, Frankreich, Italien und Großbritannien zu den am schwersten betroffenen Nationen.

[mit Material von Liam Tung, ZDNet.com]

Tipp: Wie sicher sind Sie bei der Sicherheit? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Florian Kalenda

Seit dem Palm Vx mit Klapp-Tastatur war Florian mit keinem elektronischen Gerät mehr vollkommen zufrieden. Er nutzt derzeit privat Android, Blackberry, iOS, Ubuntu und Windows 7. Die Themen Internetpolitik und China interessieren ihn besonders.

Recent Posts

o1: OpenAI stellt neues KI-Modell für komplexe Abfragen vor

Das o1 genannte Modell liegt als Preview vor. Bei einer Mathematikprüfung beantwortet es 83 Prozent…

1 Tag ago

Zoom erhält IT-Sicherheits- kennzeichen des BSI

Das Kennzeichen erhalten Zoom Workplace Pro und Zoom Workplace Basic. Es bescheinigt unter anderem aktuelle…

2 Tagen ago

Google verbessert Tab-Verwaltung in Chrome

iOS und iPadOS erhalten Tab-Gruppen. Zudem unterstützt Chrome nun die Synchronisierung von Tab-Gruppen.

2 Tagen ago

Identitätsdiebstahl: 58 Prozent der Deutschen sorgen sich um digitales Erbe

Sie befürchten einen Missbrauch der Identitäten von Verstorbenen. 60 Prozent befürworten deswegen eine Klärung des…

2 Tagen ago

Bericht: Samsung plant massiven Stellenabbau

In einigen Unternehmensbereichen sind angeblich bis zu 30 Prozent der Beschäftigten betroffen. Samsung spricht in…

3 Tagen ago

Kritische Lücken in Adobe Reader und Acrobat

Sie erlauben eine Remotecodeausführung. Betroffen sind alle unterstützten Versionen von Adobe Reader und Acrobat für…

3 Tagen ago