Польский регистратор закрыл ряд доменов, используемых бот-сетью Virut

 Компания NASK, основной регистратор, предоставляющий услуги регистрации доменных имён pl верхнего уровня, закрыл целый ряд доменов, используемых бот-сетью Virut. По информации польской группы CERT (CERT Polska), эти доменные имена использовались злоумышленниками для распространения и управления вредоносной программой Virut.

 Представители CERT Polska отмечают, что хозяева бот-сети Virut использовали целый ряд доменов в зоне pl, в частности zief.pl и ircgalaxy.pl, для размещения Virut и его C&C серверов, использующих для связи с ботами IRC протокол. Кроме Virut, на сайтах, созданных киберпреступниками в доменной зоне pl, были обнаружены и другие вредоносы, включая Palevo и Zeus.

 По состоянию на 17 января 2013 года, NASK закрыла 23 домена, контролируемых хозяевами Virut. При этом серверы имён этих доменов были заменены на sinkhole.cert.pl, подконтрольные CERT Polska.

 Немногим ранее, специалисты компании Symantec заявили, что киберпреступники используют Virut, чтобы инфицировать компьютеры жертв вредоносом W32. Waledac. D, который использовался в бот-сети Waledac (Kelihos). Эксперты выяснили, что каждый бот, инфицированный Waledac, способен рассылать огромное количество спама - 2000 электронных писем в час.

 Расчёты специалистов Symantec показывают, что Waldac способен рассылать около 3.6 миллиарда электронных писем (спама) в день.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Хакеры атакуют миллионы WordPress-сайтов через уязвимость в плагине Tatsu

Компания Wordfence, специалист обеспечению безопасности WordPress, предупреждает о текущих атаках на сайты: злоумышленники пытаются использовать уязвимость в плагине Tatsu Builder для внедрения вредоносного дроппера. В пиковый день, 14 мая, эксперты зафиксировали по своей клиентской базе 5,9 млн атак и 1,4 млн сайтов-мишеней.

Уязвимость, о которой идет речь (CVE-2021-25094, 8,1 балла CVSS), позволяет без авторизации удаленно выполнить любой код на хост-сервере. Полноценный патч вышел в начале апреля (в составе сборки 3.3.13), PoC-код уже опубликован.

Определить количество потенциальных жертв эксплойта можно лишь приблизительно: плагин, предназначенный для создания веб-страниц, — проприетарный продукт, не представленный в репозитории WordPress.org. По оценке автора опасной находки, Tatsu Builder используют около 100 тыс. сайтов, по данным Wordfence, — от 20 тыс. до 50 тыс., и четверть из них уязвимы.

Активность, связанная с CVE-2021-25094, резко усилилась 10 мая, за несколько дней достигла пика, а затем пошла на спад.

 

Число атакованных сайтов тоже стало расти, а потом заметно снизилось. В большинстве случаев, согласно Wordfence, злоумышленники пытались отыскать уязвимый плагин.

 

Атаки проводились в основном с двух десятков IP-адресов; наибольшую активность проявляли три из них (каждый проверил на прочность более 1 млн сайтов):

  • 148.251.183[.]254
  • 176.9.117[.]218
  • 217.160.145[.]62

Наиболее часто злоумышленники пытались через эксплойт загрузить на сервер вредоносный дроппер — создать свою папку в директории wp-content/uploads/typehub/custom/ и поместить в нее скрытый файл .sp3ctra_XO.php.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru