Onderzoekers hebben Linux-malware ontdekt die wereldwijd zo'n 1400 webservers heeft geïnfecteerd. Mayhem, zoals de malware wordt genoemd, is in werkelijkheid een PHP-script dat besmette webservers onderdeel van een botnet maakt, dat vervolgens kan worden gebruikt om websites aan te vallen.
Het gaat dan om brute force-aanvallen waarbij het botnet probeert om op FTP, WordPress- en Joomla-websites in te loggen. Daarnaast kan het botnet ook worden ingezet om bruikbare informatie over websites te verzamelen. Volgens de onderzoekers hebben webservers verschillende voordelen ten opzichte van consumentencomputers. Zo beschikken ze over meer bandbreedte en rekenkracht en hebben ze een hogere uptime.
Hoe Mayhem zich precies verspreidt laten de onderzoekers in hun rapport niet weten, maar ze merken op dat in de Linux-wereld automatische updates niet veel worden gebruikt, zeker in vergelijking met desktops. Dit houdt in dat de meeste webmasters en beheerders de software op de server handmatig moeten updaten. "En vaak hebben webmasters niet de gelegenheid om het te doen", concludeert het rapport. Het zou hierdoor eenvoudig voor aanvallers worden om kwetsbare webservers te vinden en die aan hun botnets toe te voegen.
Volgens de onderzoekers is er wel een connectie met het Fort Disco-botnet, dat vorig jaar werd ontdekt. Dit botnet bestond uit 25.000 Windowscomputers en probeerde ook via brute force-aanvallen toegang tot WordPress- en Joomla-sites te krijgen. Mayhem zou een voortzetting van Fort Disco zijn. De meeste geïnfecteerde webservers werden in de Verenigde Staten, Rusland, Duitsland en Canada aangetroffen.
Deze posting is gelocked. Reageren is niet meer mogelijk.