Обнаружен первый ботнет из инфицированных web-серверов

Обнаружен первый ботнет из инфицированных web-серверов

Отечественные разработчики сервиса Unmask Parasites, ориентированного на выявление зараженных троянскими вставками web-страниц, сообщили об обнаружении ботнет-сети, состоящей из инфицированных web-серверов, работающих под управлением Linux. Все зараженные web-серверы поддерживают обмен данными между узлами и составляют единый ботнет, функционирование которого контролируется из одного центра управления.

На входящих в ботнет хостах, в дополнение к основному http-серверу, на 8080 порту запущен дополнительный http-сервер nginx, ориентированный на обработку запросов, формируемых инфицированными страницами с троянскими JavaScript вставками. Основная задача обнаруженного ботнета - поддержание сети для доставки злонамеренного ПО на машины клиентов, пользующихся содержащими уязвимости версиями web-браузеров, поражение которых происходит при открытии инфицированных web-страниц.

Особое значение придается унификации - выполнению серверной части ботнета и заражающей web-страницы на одном хосте. Использование реально функционирующего домена в "iframe src" или "javascript src" вставке значительно повышает время жизни инфицирующей страницы, по сравнению с указанием внешних ссылок, и позволяет обойти некоторые средства антивирусной защиты, если серверный злонамеренный код обрабатывает запросы в том же домене, хотя и под другим номером порта.

В настоящий момент в ботнете зафиксировано только около сотни серверов, работающих под управлением различных дистрибутивов Linux. Сеть выглядит как первый прототип и следует иметь в виду, что не представляет большого труда адаптировать серверную часть кода злоумышленников для других операционных систем. Код работает с правами пораженного аккаунта хостинга. Точно путь внедрения кода пока не определено, но наиболее вероятны три варианта организации загрузки и запуска кода злоумышленника на сервере:

  * Использование широко известных уязвимостей в популярных web-приложениях (например, WordPress версии ниже 2.8.4);
  * Огранизация словарного подбора простых паролей;
  * Поражение троянским ПО одной из клиенских машин и последующая организация сниффинга FTP-паролей в локальной сети (именно так сейчас осуществляется получение паролей для подстановки троянских JavaScript вставок на сайты). 

Web-мастерам и владельцам сайтов настоятельно рекомендуется проконтролировать публикацию отчетов о наличии уязвимостей в используемых общедоступных web-приложениях, произвести установку всех рекомендуемых обновлений, проверить наличие вирусов на машинах в локальной сети и провести аудит используемых паролей. 

Источник

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Под воздействием мошенников в России совершили более 40 поджогов

По подсчетам ТАСС, в России за последние 10 дней произошло более 40 поджогов различных объектов. Люди шли на преступления под воздействием телефонных мошенников.

По данным правоохранительных органов, которые собрал ТАСС, по заданию злоумышленников люди поджигали банкоматы, служебные автомобили, производили взрывы пиротехники.

Поджоги и взрывы отмечены Москве и области, Санкт-Петербурге и Ленинградской области, Новосибирске, Владивостоке, Перми, Курске, Ставропольском крае.

Как отмечает источник ТАСС, чаще всего люди поддаются на психологические манипуляции, пытаясь вернуть похищенные деньги. Среди тех, кто пошел на противоправные действия, много пенсионеров и студентов.

«В последнее время наблюдается множество фактов совершения гражданами дестабилизирующих действий. Люди в торговых центрах, банках и других общественных местах бросали петарды, бутылки с зажигательной смесью, а также обливали бензином и пытались поджечь служебные автомобили. Во всех случаях они становились жертвами телефонных мошенников с Украины, число попавших на уловки злоумышленников за 10 дней превышает 40, — говорит источник ТАСС. — Скрыться с места преступления попавшие на уловки мошенников люди не успевают, в большинстве случаев даже не пытаются, считая, что якобы сотрудничают с правоохранителями. Их задерживают. По указанным фактам возбуждаются уголовные дела, людям грозит уголовная ответственность и реальные сроки лишения свободы в зависимости от тяжести совершенных ими преступлений».

Волна поджогов различных объектов инфраструктуры началась в России в конце прошлой недели. Злоумышленники вынуждают совершать противоправные действия не только для возврата раннее похищенных средств, но и под видом участия в оперативно-разыскных мероприятиях.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru