Sophos о результатах эволюции ZeroAccess

Sophos о результатах эволюции ZeroAccess

Sophos подытожила последние нововведения авторов ZeroAccess. По оценке компании, популяция этого зловреда в настоящее время составляет порядка 1 млн. Более половины активных ботов функционируют на территории США.

Руткит ZeroAccess появился в Сети несколько лет назад и в настоящее время, по оценке экспертов, является одной из самых распространенных Windows-угроз. Главная цель зловреда, поддерживающего как 32-, так и 64-битные версии ОС Windows, ― приобщить зараженную машину к р2р-ботнету и создать площадку для загрузки дополнительных модулей. Авторы ZeroAccess постоянно совершенствуют свое детище, расширяя его функционал и набор средств самозащиты, пишет securelist.com.

Новейшая версия ZeroAccess, которая, по наблюдениям Sophos, постепенно замещает все предыдущие, работает исключительно в режиме пользователя. Ранее этот зловред использовал 2 руткит-компонента: под 32-битной ОС ― режима ядра, под 64-битной ― режима пользователя. После обновления ZeroAccess во всех случаях ведет себя одинаково: внедряет dll в адресное пространство services.exe и explorer.exe и реализует весь деструктивный функционал в рамках этих процессов. Он больше не переписывает драйвер Windows, чтобы гарантировать автозапуск при каждой загрузке системы, но использует для этого системный реестр. Эксперты полагают, что унификация ZeroAccess вызвана двумя причинами: повышенным вниманием со стороны security-компаний и ростом популярности 64-битных платформ: с их распространением поддержка сложного руткит-компонента, работающего только в 32-битной версии, становится нерентабельной.

Претерпел изменения и р2р-протокол, который используют боты ZeroAccess. Если раньше обмен между пирами производился исключительно по TCP-каналам, то теперь новый бот запрашивает список IP-адресов по UDP, а список файлов (плагинов) ― по ТСР на том же порту. В последнем случае новобранец уже не использует команду getF, как ранее, а отсылает зашифрованную информацию о своих файлах (имя, размер и время создания). В лаконичной системе команд, которыми обмениваются боты, появилась еще одна ― newL, она позволяет быстро распространить новые адреса пиров по бот-сети.

Чтобы повысить жизнестойкость ботнета и защитить его от перехвата, вирусописатели ввели строгий лимит на число адресов, которые может считывать бот-получатель из присланного списка. Каждый бот ZeroAccess хранит до 256 записей в локальном списке пиров, но, получая информацию с другого узла, он сможет сверить лишь 16 пар IP/метка времени. Более того, изменилось само значение временного маркера. В новом варианте записи указывается не время предыдущего подключения, как было ранее, а период между предшествующим и текущим контактами.

Распространяется обновленный ZeroAccess прежними методами: через PPI-партнерки, с помощью эксплойт-паков (Sakura, Jupiter, Blackhole) и социального инжиниринга ― под видом кейгенов, «кряков» и инсталляторов к играм. Со времени обнаружения новой версии зловреда Sophos зафиксировала свыше 9 млн. инсталляций. В настоящее время эксперты различают 2 бот-сети, построенных на его основе, причем каждая использует 32-битную и 64-битную версии. Все 4 варианта ботнета работают автономно, так как внутренний обмен в каждом осуществляется на своем порту, жестко прописанном в коде ботов.

Общее число активных заражений ZeroAccess в конце августа составляло около 1 миллиона. Его присутствие обнаружено в 198 странах, причем 55% этих IP-адресов прописаны в США, 6% ― в Канаде, 4% в Великобритании, по 3% в Германии и Турции, по 2% в Испании, Франции, Италии, Австралии и Японии. Судя по набору плагинов, вся эта интернациональная армия используется ботоводами для накрутки кликов (click fraud) и генерации Bitcoin'ов. С учетом совокупного потенциала ZeroAccess должен приносить своим хозяевам неплохой доход ― по оценке экспертов, свыше 100 тыс. долл. в сутки, если все боты активны.

Почти половина FTP-серверов в интернете работает без шифрования

Старый добрый FTP, похоже, до сих пор жив и создаёт немало проблем. По данным специалистов Censys, в интернете сейчас доступно около 6 млн систем с FTP, почти половина из них при этом работает без шифрования. Исследователи насчитали 5,94 млн хостов с открытым FTP. Это на 40% меньше, чем в 2024 году, когда таких систем было больше 10 млн.

Но расслабляться рано: протокол всё ещё занимает заметную долю — около 2,7% всех интернет-доступных сервисов.

Самое тревожное — уровень защиты. У примерно 2,45 млн FTP-серверов не обнаружено признаков использования шифрования. Проще говоря, данные там потенциально передаются в открытом виде, включая логины и пароли.

 

В Censys уточняют:

«Это не значит, что абсолютно все такие серверы точно "светят" трафик, но никаких признаков защищённого соединения при сканировании выявить не удалось. Причины могут быть разными — от устаревших настроек до полного отсутствия поддержки TLS».

География распределения ожидаемая: больше всего таких систем в США (около 1,2 млн), затем идут Китай, Германия, Гонконг, Япония и Франция. Значительная часть FTP-хостов размещена у крупных провайдеров и хостинг-компаний, включая China Unicom, Alibaba, OVH, Hetzner и GoDaddy.

 

Что касается «начинки», чаще всего встречается сервер Pure-FTPd — почти 2 млн установок. Далее идут ProFTPD и vsftpd. Отдельно выделяется IIS от Microsoft: около 259 тыс. FTP-сервисов работают на нём, и более 150 тыс. из них никогда не настраивали шифрование.

Что ещё удалось выявить специалистам:

  • почти 1 млн серверов вообще не поддерживают AUTH TLS;
  • более 800 тыс. запрашивают пароль до установления защищённого соединения;
  • свыше 170 тыс. не имеют явной поддержки TLS вовсе.

Всё это во многом результат «настроек по умолчанию» у хостинг-провайдеров и массовых сервисов. FTP просто включают — и оставляют как есть.

RSS: Новости на портале Anti-Malware.ru