Een blog van Cisco over aanvallen op oude Linux-servers zorgde voor een golf van kritiek waardoor het bedrijf zich gedwongen zag de posting aan te passen. In het oorspronkelijke bericht, dat door sommige sites werd overgenomen, stelde Cisco dat er tal van websites op oude Linux-servers werden gekaapt.
Mogelijk zou dit via een beveiligingslek gebeuren, maar concrete details over dit eventuele lek of de exacte aanvalsvector werden niet gegeven. Wel stelde Cisco dat alle gehackte webservers die het had onderzocht Linux draaiden, met versie 2.6 van de Linuxkernel. Verder onderzoek van andere partijen wees echter uit dat dit helemaal niet het geval was. Een deel van de gecompromitteerde servers draaide op andere besturingssystemen. Vanwege alle kritiek werd de blogposting vervolgens aangepast.
Cisco laat nu weten dat het een grootschalige aanval heeft ontdekt waarbij honderden webservers in korte tijd werden gehackt, waarna aan gehoste websites JavaScript wordt toegevoegd die bezoekers van deze websites weer naar andere gehackte websites doorstuurt. Op deze gehackte websites draaien weer exploits die misbruik van beveiligingslekken maken die niet door de gebruiker zijn gepatcht om malware te installeren.
Ondanks de aanpassing is het echter nog steeds onduidelijk hoe de aanvallers toegang tot de websites weten te krijgen. "Cisco heeft geen bewijs gegeven hoe de websites zijn gehackt, wat het echte belangrijke gegeven is om te voorkomen dat meer websites worden gehackt. Als ze eerst hadden bepaald hoe de sites waren gehackt voordat er conclusies waren getrokken, hadden ze dit niet aan Linux proberen te koppelen, wat er niets mee te maken lijkt te hebben", aldus White Fir Design.
Deze posting is gelocked. Reageren is niet meer mogelijk.