Эксперты нанесли удар по ботнету Koobface

Эксперты нанесли удар по ботнету Koobface

Группа исследователей в области безопасности SecDev Group в сотрудничестве с правоохранительными органами и поставщиками услуг Интернета осуществила атаку на управляющий сервер вредоносной сети Koobface. Сообщается, что площадка, на которой он размещался, принадлежит британской компании Coreix; по требованию полиции администрация отключила сервер и приостановила его обслуживание.



Отключение командного центра - это составной элемент масштабной операции, начавшейся две недели назад. Тогда старший исследователь SecDev Нар Вилльнёв и его коллеги уведомили поставщиков услуг Интернета о скомпрометированных FTP-аккаунтах, а Facebook и Google - о сотнях тысяч учетных записей, контролируемых Koobface. Все перечисленное - это части единой вредоносной цепи: профили в сети Facebook используются для заманивания потенциальных жертв на страницы Google Blogspot, а оттуда пользователи оказываются перенаправлены на посторонние вредоносные ресурсы. Как правило, их интерфейс имитирует службу YouTube, так как жертвам обещают показать некоторое чрезвычайно интересное видео (а чтобы его просмотреть, нужно загрузить "специальную программу", которая на самом деле является установщиком Koobface). Что же касается сайтов, учетные данные для FTP-доступа к которым удалось получить злоумышленникам, то они служат промежуточными серверами - посредниками между командным центром и ботнет-клиентами.


Г-н Вилльнёв представил в пятницу, 12 ноября, особый отчет о Koobface. Согласно данным, которые ему и его коллегам удалось извлечь и обработать, за год функционирования (с июня 2009 по июнь же 2010) вредоносная сеть принесла своим создателям более двух миллионов долларов. В частности, исследователи получили доступ к серверу, отслеживавшему активность ботнета; каждый день с этого сервера на четыре российских мобильных номера отправлялись финансовые отчеты. Результаты оказались разнообразны: от убытка в 1,014.11 доллара (15 января 2010) до прибыли в 19,928.53 доллара (23 марта). При этом половина "заработанных" злоумышленниками средств была получена за счет распространения лжеантивирусного программного обеспечения.


Все сведения, добытые исследователями, были переданы в правоохранительные органы Канады, США и Великобритании. Благодаря непосредственному содействию последних, собственно, и удалось вывести из строя мозговой центр вредоносной сети. Специалисты рассчитывают, что отключение командного сервера нарушит работу ботнета и, возможно, на некоторое время выведет его из строя, хотя противостоящие им операторы, разумеется, постараются как можно быстрее восстановить контроль над оставшимися в их распоряжении зомби-машинами.


Techworld

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В России готовят запрет на зарубежные коммуникационные сервисы

В перечне поручений президента, опубликованном по итогам встречи с представителями бизнеса в конце мая, содержится указание на подготовку дополнительных ограничений в отношении использования в России коммуникационных сервисов и другого программного обеспечения из недружественных стран. Такие меры предлагается ввести до 1 сентября 2025 года.

Перечень поручений опубликован на официальном сайте Кремля.

В документе, в частности, говорится о необходимости разработать меры по «введению дополнительных ограничений на использование в России программного обеспечения (в том числе коммуникационных сервисов), произведенного в недружественных иностранных государствах».

О необходимости подобных ограничений 26 мая на встрече с президентом заявил генеральный директор IVA Technologies Станислав Иодаковский. Он отметил, что такие сервисы, как Zoom и Microsoft Teams, широко используются как бизнесом, так и обычными пользователями. Президент поддержал предложение, назвав его ответной мерой на ограничения со стороны других государств.

Напомним, что с 1 июля 2025 года в России введён запрет на использование зарубежных мессенджеров для деловой переписки в ряде организаций, включая банки, госорганы и телеком-компании. При этом для обычных пользователей пока сохраняется доступ, за исключением уже заблокированных Viber и Discord.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru