Operation Windigo infizierte bis zu 26.000 Linux-Server mit Malware

In den letzten zwei Jahren haben Unbekannte bis zu 26.000 Linux-Webserver mit Schadsoftware infiziert, um wiederum Windows-Malware an deren Besucher zu verteilen. Diese „Operation Windigo“ genannte Cybercrime-Kampagne beschreibt jetzt eine Gruppe von Sicherheitsforschern in einer Studie mit 70 Seiten Umfang (PDF).

Das Material haben das Sicherheitsunternehmen ESET, das deutsche CERT-Bund, die schwedische Vereinigung National Infrastructure for Computing und die europäische Kernforschungsorganisation CERN zusammengetragen. Sie drängen Administratoren, ihre Server auf Vorhandensein der Malware zu prüfen, sofern sie nicht ohnehin von ihrem ISP dazu aufgefordert worden sind. Sollte sich das Rootkit Ebury SSH für Linux und Unix finden, gehören die Sitebetreiber wahrscheinlich zu den Opfern von Operation Windigo.

Geografische Verbreitung der Linux-Malware Ebury: Deutschland zählt zu den Ländern mit den meisten Infektionen (Diagramm: CERT-Bund).

Zu den Komponenten der vielstufigen Kampagne zählt auch Cdorked, eine HTTP-Backdoor, die ESET letztes Jahr bei einer Reihe von Apache-Webserver-Infektionen aufgefallen war. Sie wurde auch für die Webserver httpd, Nginx und lighttpd portiert, sodass sie gleich mehrere der beliebtesten Serverprogramme weltweit abdeckte.

Websites mit infiziertem Server leiteten Besucher anschließend auf Seiten um, die Exploit-Kits wie das jetzt nicht mehr funktionsfähige Blackhole bereithielten. Am häufigsten wurden die Drive-by-Downloads Win32/Boaxxe.G (Klickbetrug) und Win32/Glubteta.M (ein generischer Proxy für Windows) ausgeliefert. Die Hintermänner der Kampagne nutzten diese Seiten aber auch für Anzeigenbetrug. Im September 2013 betrug die tägliche Zahl an Umleitungen laut den Sicherheitsforschern eine Million. Nur ein Bruchteil führte tatsächlich zu Infektionen.

Laut ESET läuft Ebury hauptsächlich auf Linux-Servern. Es eröffnet den Angreifern eine Root-Backdoor-Shell und kann auch SSH-Zugangsdaten stehlen sowie Spam verschicken. Mit Calfbot existiert zudem ein Perl-Modul, das von mit Ebury infizierten Servern aus Spam verschickt – zu Spitzenzeiten bis zu 35 Millionen Spam-Mails täglich.

Die Zahl der Ebury-Infektionen dürfte nach Auswertung der IP-Adressen von 7700 im Juni 2013 auf 12.326 im Oktober gestiegen und anschließend wieder auf 11.110 (Januar 2013) gesunken sein. Seit Beginn der Untersuchung im Mai 2013 wurden insgesamt rund 26.000 infizierte Webserver beobachtet. Cdorked kam dagegen nur 2183-mal vor. Deutschland zählt zusammen mit den USA, Frankreich, Italien und Großbritannien zu den am schwersten betroffenen Nationen.

[mit Material von Liam Tung, ZDNet.com]

Tipp: Wie sicher sind Sie bei der Sicherheit? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Florian Kalenda

Seit dem Palm Vx mit Klapp-Tastatur war Florian mit keinem elektronischen Gerät mehr vollkommen zufrieden. Er nutzt derzeit privat Android, Blackberry, iOS, Ubuntu und Windows 7. Die Themen Internetpolitik und China interessieren ihn besonders.

Recent Posts

Gefahren im Foxit PDF-Reader

Check Point warnt vor offener Schwachstelle, die derzeit von Hackern für Phishing ausgenutzt wird.

1 Tag ago

Bitdefender entdeckt Sicherheitslücken in Überwachungskameras

Video-Babyphones sind ebenfalls betroffen. Cyberkriminelle nehmen vermehrt IoT-Hardware ins Visier.

1 Tag ago

Top-Malware in Deutschland: CloudEye zurück an der Spitze

Der Downloader hat hierzulande im April einen Anteil von 18,58 Prozent. Im Bereich Ransomware ist…

1 Tag ago

Podcast: „Die Zero Trust-Architektur ist gekommen, um zu bleiben“

Unternehmen greifen von überall aus auf die Cloud und Applikationen zu. Dementsprechend reicht das Burg-Prinzip…

2 Tagen ago

Google schließt weitere Zero-Day-Lücke in Chrome

Hacker nutzen eine jetzt gepatchte Schwachstelle im Google-Browser bereits aktiv aus. Die neue Chrome-Version stopft…

2 Tagen ago

Hacker greifen Zero-Day-Lücke in Windows mit Banking-Trojaner QakBot an

Microsoft bietet seit Anfang der Woche einen Patch für die Lücke. Kaspersky-Forscher gehen davon aus,…

2 Tagen ago