一個被取名為 Operation Windigo(PDF)的惡意攻擊感染了超過1萬臺Linux和Unix服務器,這個攻擊正在進行中。被攻擊的服務器被用于發送大量垃圾信息,重定向用戶到惡意網頁。可怕的是Windigo的活躍至少始于 2011年,入侵的系統包括了屬于Linux基金會的kernel.org和cPanel Web的服務器。
在三年時間內, Windigo感染了超過2.5萬臺服務器,每天發送3500萬垃圾信息,對Windows的訪問者發動偷渡下載攻擊,向用戶展示色情服務橫幅廣告。其中值得一提的是對kernel.org的攻擊,至今Linux基金會還沒有提供關于此次攻擊的完整報告。
Eset的報告稱,kernel.org服務器感染的可能是OpenSSH后門惡意程序Linux/Ebury,Ebury能在被感染的服務器上提供root訪問權限,能用于竊取SSH憑證。除了 Linux/Ebury外,Windigo的其它惡意組件包括Linux/Cdorked,用于重定向訪問者到惡意網頁的 HTTP后門;Perl/Calfbot,一個Perl腳本,可讓被感染的機器發送垃圾信息。Windigo不是靠漏洞控制服務器,而是使用偷來的登錄憑證。研究人員建議服務器登錄應該啟用二步驗證。