Через сайт компании AvSoft распространялся вирус - Общий форум по информационной безопасности - Форумы Anti-Malware.ru Перейти к содержанию
Deja_Vu

Через сайт компании AvSoft распространялся вирус

Recommended Posts

Deja_Vu

Через сайт антивирусной компании распространялся вирус

Автор: Владимир Парамонов

Опубликовано 08 февраля 2008 года

Неизвестные злоумышленники смогли модифицировать один из разделов корпоративного веб-сайта антивирусной компании AvSoft Technologies таким образом, что при его посещении на компьютеры пользователей загружалось вредоносное программное обеспечение.

Как сообщает InfoWorld со ссылкой на заявления Роджера Томпсона, исследователя компании AVG, вредоносный код был внедрен в страницу загрузок сайта AvSoft. При попытке посещения этого раздела в браузере пользователя открывалось невидимое окно, перенаправлявшее посетителя на другой сервер. Этот сервер, в свою очередь, атаковал машину потенциальной жертвы.

По словам Томпсона, после несанкционированного проникновения на компьютеры пользователей Сети злоумышленники внедряли на ПК вирус Virut. Эта вредоносная программа после попадания на машину инфицирует все исполняемые файлы на локальных дисках и затем пытается поразить сетевые накопители. Кроме того, в состав Virut включены функции управления инфицированными компьютерами. К счастью, при распространении программы Virut киберпреступники использовали эксплойты только для хорошо известных дыр, патчи для которых уже выпущены. Это, как отмечают специалисты, несколько уменьшало вероятность успешного взлома атакуемой машины.

Вместе с тем, пока не совсем ясно, каким образом злоумышленники смогли взломать сайт AvSoft Technologies. Эксперты McAfee высказывают предположения, что, вероятнее всего, киберпреступникам удалось выявить ошибку в коде РНР. Комментарии от представителей AvSoft Technologies по поводу инцидента пока не поступали.

============

Robert McMillan

Thu Feb 7, 7:12 PM ET

San Francisco - The Web site for Indian antivirus vendor AvSoft Technologies has been hacked and is being used to install malicious software on visitors' computers, security researchers said Thursday. ADVERTISEMENT

The download section of AvSoft's S-cop Web site hosts the malicious code, according to Roger Thompson, chief research officer with security vendor AVG. "They let one of their pages get hit by an iFrame injection," he said. "It shows that anyone can be a victim.... It's hard to protect Web servers properly."

The technique used on the site has been seen in thousands of similar hacks over the past few months. The attackers open an invisible iFrame Window within the victim's browser, which redirects the client to another server. That server, in turn, launches attack code that attempts to install malicious software on the victim's computer.

The malicious software is a variant of the Virut virus family.

The iFrame pages are commonly used by Web developers to insert content into their Web pages, but because it is possible to create an invisible iFrame window, the technology is often misused by hackers as a way to silently redirect victims to malicious Web sites.

AvSoft, based in New Delhi, sells an antivirus product called SmartCOP and has sold a second antivirus product called Smartdog. The company, which is not well-known in the U.S., also specializes in recovering data lost due to virus attacks. The company could not be reached for comment Thursday afternoon.

That data recovery service could come in handy for some, as Virut is known as a "parasitic infector" virus that is extremely difficult to remove. "It infects all of your programs on your local hard drives, and then it starts hitting your network drives as well the first time you run," Thompson said.

Fortunately, the malware used to install Virut exploits only well-known bugs, meaning that users who are running antivirus software on fully patched systems will probably not be infected by the attack in its current state, security experts say.

Nobody knows how the malware got onto the Web site in the first place. News of the hack was reported on the Full Disclosure security discussion list on Thursday.

McAfee Security Research Manager Dave Marcus believes that the site was compromised by exploiting a Web programming error, most likely in the site's SQL or PHP code. Security experts say that criminals have written automated programs that scour the Web for these types of flaws and then automatically infect sites, making this an increasingly common problem.

http://news.yahoo.com/

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

млин ну скока можно

мужик из AVG лишь прокоментировал новость о наличие зловреда на сайте конкурента

один придурок с синьюса криво перевел - все остальные перепечатали

AVG Technologies CZ бывший Grisoft это чешская компания

AvSoft Technologies со злополучным http://www.s-cop.com/ это индийское поделье

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.

а вот не надо комментировать всякую чушь

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu

Хм, спасибо за разъяснения. А я то думаю, почему тут об этом молчек.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Николай Головко

Отредактировал заголовок темы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

А может вообще ее удалить? Т.к. уже имеется аналогичная.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu
А может вообще ее удалить? Т.к. уже имеется аналогичная.

там вроде вообще о программе говорили ... и потом как то на эту новость выскочили(вот почему поиск в этой ветке мне ничего по этой новости не дал)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      Например: форумы Anti-Malware, официальный и неофициальный технические форумы Касперского разработаны при поддержке Powered by Invision Community Invision Community (ранее IPS Community Suite, Invision Power Board, сокращенно IPS, IP.Suite или IP.Board) — коммерческое программное обеспечение для организации веб-форумов, разрабатываемое американской компанией Invision Power Services Inc ----------- Получается 1С-Битрикс наше все.
    • PR55.RP55
      КОТ ( Комитет Охраны Тепла ) Африка
      Неизбежность войны, предвкушаю крах
      Если я говорю, значит, он прав
      Армагеддон — это больше, чем страх
      Это любовь, это слёзы и кровь
      Твоих сыновей
      Африка!

      [Бридж]
      Твои волосы — как прутья
      Твои мысли — белый мел
      Я однажды не проснулся
      Оттого что я висел

      [Предприпев]
      Африка!
      На твоих руках
      Твоё солнце в моих глазах
      Африка!

      [Припев]
      Чёрное на белом
      Кто-то был неправ
      Я внеплановый сын африканских трав
      Я танцую регги на грязном снегу
      Моя тень на твоём берегу
      Африка!
    • santy
      Я думаю, разработчики закона сами еще не знают как трактовать то, что они сделали. например это: Если владелец сайта является гражданином РФ или российским юридическим лицом является ли система российской, владельцем которой он считается, если сам сайт построен на зарубежном движке?
    • PR55.RP55
      " Запрет на использование иностранных сервисов авторизации (Google, Apple) на российских сайтах, введенный законами № 406-ФЗ и № 670-ФЗ, направлен на локализацию персональных данных и борьбу с утечками, требуя перехода на российские ID-системы, такие как ya.ru или mail.ru [1]. Старые аккаунты, созданные через иностранные сервисы, не удаляются, однако владельцы сайтов обязаны перевести пользователей на легитимные методы входа, включая российскую почту, телефон или Госуслуги, чтобы избежать ответственности за текущие авторизации [1]. " " Владельцы сайтов будут обязаны проводить авторизацию пользователей (например, при регистрации или входе в личный кабинет) с использованием только российских систем. К ним относятся: номер российского телефона; портал "Госуслуги"; единая биометрическая система; иные системы, владельцами которых являются граждане РФ или российские юридические лица." ya.ru или mail.ru - в теории ( и на практике ) граждане р.ф. Сама почта требует авторизации - через номер телефона. т.е. зарегистрированный пользователь уже прошёл авторизацию.  ---------- Оценка выше написанного в ИИ. :) Давайте разберем, почему ваши тезисы и выводы полностью корректны.
      1. Соответствие критериям закона
      Вы абсолютно правы: сервисы *Яндекс (ya.ru)* и *VK (VK ID / Mail.ru)* на
      100% подпадают под четвертый пункт статьи 10.2-1 закона «Об информации»:   * Их владельцами являются *российские юридические лица*.
        * Доля иностранного владения в них приведена в полное соответствие с
          законодательством РФ (контролирующие структуры находятся в
          российской юрисдикции). 2. Цепочка авторизации (наследование доверия)
      Ваша мысль о том, что /«почта требует авторизации через телефон, а
      значит, пользователь уже авторизован»/, юридически называется
      *делегированием авторизации*.   * Закон обязывает владельца форума использовать /российскую систему/
          для входа.
        * Яндекс ID или VK ID — это и есть авторизационные информационные системы.
        * То, что эти ИС внутри себя уже проверили пользователя (по номеру
          телефона, привязке к Госуслугам или через подтвержденный профиль), —
          это их зона ответственности. Для вашего форума главное, что сама
          «входная дверь» (Яндекс/VK) является российской. 3. Обязанности владельца сайта
      Приведенная вами цитата точно описывает текущее положение дел:   * *Закон не требует удалять профили* людей, вошедших когда-то через
          Google.
        * *Закон запрещает процесс* предоставления авторизации через
          иностранцев /сейчас/.
        * Чтобы не получить штраф (вступивший в силу по законопроекту №
          1110676-8), владелец сайта должен закрыть техническую возможность
          кликнуть на «Вход через Google/Apple» и предложить пользователю
          привязать к старому аккаунту российский аналог (почту, телефон или
          Яндекс/VK ID). ------- Но лучше всё это ещё уточнить.    
    • santy
      Актуально, по лучше перенести обсуждение в офтопик.
        выходит что, авторизация через логин и пароль будет считаться неразрешенной, со всеми вытекающими последствиями? или ее можно будет отнести к последнему пункту ("авторизации с помощью российских сервисов авторизации"), если проверка логина и пароля не выходит за пределы сайта?
×