Найден способ захвата бот-сетей Zeus

Найден способ захвата бот-сетей Zeus

В серверном программном обеспечении Zeus обнаружена критическая уязвимость, с помощью которой можно захватить контроль над системой управления бот - сети.

На данный момент ZeuS является самым распространенным и популярным среди киберпреступников средством для создания и распространения различных версий троянцев, нацеленных на кражу данных. Более того, зараженные компьютеры формируются в сеть, управляемой злоумышленником. Количество подобных сетей исчисляется тысячами, а то и десятками тысяч.

Известный исследователь в области безопасности, Билли Риос, в процессе тестирования последней версии серверного программного обеспечения - C&C Zeus 1.3.2.1, обнаружил в ней критическую уязвимость. По его мнению, она присуща не только этой версии, но и более ранним, а так же будет прослеживаться и в последующих версиях Zeus.

Как сообщил Риос в своем блоге, при установке приложения, для неавторизованного пользователя предоставляется не так уж много возможностей: есть доступ к странице авторизации (необходимы логин и пароль) и доступ к странице - «шлюзу», через которую осуществляется связь с зараженными компьютерами. В частности, через нее загружаются украденные персональные данные и компьютер-зомби получает инструкции. Название этой страницы может изменяться, а информация, проходящая через нее, шифруется с помощью алгоритма RC4. Но, тем не менее, ключ можно достаточно легко извлечь из памяти инфицированного компьютера или дешифровав файл config.bin, который является частью бота.

В результате исследования, оказалось, что с помощью страницы - «шлюз»,  Zbot клиенты могут загрузить не только файл журнала (logfile) на сервер, но и любой вредоносный код.

Разработчики Zeus предусмотрели такой вариант атаки и внесли в черный список выполнения файлы с расширением PHP. Но, правда, как выяснилось, они не учли, что программы, разработанные  на PHP, коим и является их система управления, по умолчанию могут исполнять файлы «.php.» (с точкой на конце). Более того, вредоносный «.php.» файл, может быть легко перенесен в корневую папку (webroot).

Как объяснил Риос, получив собственный исполняемый PHP эксплойт, работающий на C&C, пользователь может извлечь конфигурационный файл (config.php) и получить полный доступ к системе. Ведь в этом файле содержаться все данные, а именно, местоположение базы данных MySQL, логин и пароль к ней.

Таким образом, эта уязвимость дает возможность специалистам в области безопасности захватить управление бот-сетью и уведомить жертв атаки. Но здесь, уже действуют этические нормы.

В тоже время, это дает шанс киберпреступникам взламывать сети друг друга, что подвергает персональные данные большей угрозе, чем раньше.  

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Александр Осипов занял пост директора по продуктовому портфелю RED Security

RED Security объявила о назначении Александра Осипова директором по продуктовому портфелю компании. Александр Осипов обладает более чем 10-летним опытом работы в отрасли информационных технологий и кибербезопасности.

До прихода в RED Security он пять лет возглавлял направление облачных и инфраструктурных решений оператора «Мегафон».

Александр Осипов начал карьеру в ИТ в 2013 году. Он начал с позиции менеджера по маркетингу российского провайдера облачных сервисов NGENIX. Затем участвовал в запуске и развитии ИТ- и ИБ-сервисов NGENIX.

В 2017 году Александр перешел в «Мегафон», где начал заниматься развитием платформенных решений для корпоративного бизнеса. В «Мегафоне» Осипов начинал с должности специалиста по продуктам в сфере сетевых технологий и кибербезопасности, а покинул компанию директором по облачным и инфраструктурным решениям.

В этой роли Александр отвечал за продуктовую стратегию «Мегафона» в сегментах облачных продуктов, сервисов кибербезопасности, сетевых и IoT-решений для коммерческого и государственного сектора.

Под руководством Александра Осипова в «Мегафоне» были успешно запущены и выведены на как минимум безубыточность платформа «МегаФон Облако», сервисы центра мониторинга и реагирования на кибератаки (SOC), управляемые сервисы кибербезопасности (MSS) и другие решения компании сферы ИТ и ИБ. Эти сервисы были отмечены отраслевыми премиями, включая Digital Leaders Award и «Большая цифра».

В RED Security Александр Осипов будет отвечать за управление портфелем продуктов, технологическое сопровождение и развитие сервисов, причем как новых решений, так и модернизация уже имеющихся в соответствии с требованиями рынка.

«Александр обладает многолетним опытом управления продуктовым портфелем по кибербезопасности в крупнейших российских компаниях. Он ориентируется на создание комплексного предложения в сфере защиты от киберугроз, опираясь при этом как на мировые технологические тренды, так и на актуальные потребности российских заказчиков из корпоративного сегмента. Мы рады приветствовать Александра в нашей команде и уверены, что его опыт поможет компании реализовать стратегию по формированию открытой экосистемы ИБ-решений и экспертизы для надёжной защиты бизнеса. Кроме того, успех направлений кибербезопасности, за которые Александр отвечал в других компаниях, подтверждает, что он сможет достичь амбициозных целей RED Security по достижению высочайшего уровня наших сервисов», – подчеркнул Иван Вассунов, генеральный директор компании RED Security.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru