Новый бэкдор охотится за самым популярным веб-сервером в мире

Новый бэкдор охотится за самым популярным веб-сервером в мире

Производитель антивирусного программного обеспечения Eset обнаружил вредоносную кампанию в интернете, использующую бэкдор для популярных веб-серверов Apache и имеющих своей целью перенаправить пользователей на вредоносный сайт с набором эксплоитов для платформы BlackBerry. В Eset говорят, что обнаружили вредоносную кампанию еще в пятницу и за минувшие несколько дней в ней уже оказались охвачены "многие сотни" сайтов.



Ригхард Цвайненберг, старший специалист по ИТ-безопасности Eset, говорит, что указанный бэкдор получил название Linux/Cdorked.A и представляет собой одну из наиболее продвинутых атак в адрес сервера Apache, так как рассчитана она на серверное использование. На веб-серверах достаточно редко устанавливают антивирусы, но сами веб-серверы могут обслуживать сотни тысяч клиентов в сутки, поэтому ущерб от подобной атаки может быть очень существенным, пишет cybersecurity.ru.

В Eset готоворят, что для проникновения в целевую серверную систему вредоносный код применяет хитроумную систему теневых HTTP-запросов, которые в ряде случаев открывают доступ к серверному ПО, но не оставляют запросов в apache-логах на веб-сервере, что значительно затрудняет выявление взлома администраторами. После проникновения на сервер через ряд HTTP-POST-запросов бэкдор начинает выполнение своей основной задачи.

"В случае с Linux/Cdorked.A проблема заключается в том, что этот код не оставляет следов на скомпрометированной машине и не модифицирует исполняемые файлы httpd, что затрудняет выявление факта взлома", - говорят в Eset.

По словам антивирусной компании, выявить факт компрометации сервера можно либо при помощи ручного исследования файлов, либо при помощи посещения всех обслуживаемых сервером сайтов и поиска несанкционированных редиректов, либо путем установки антивируса на сервер, либо путем сложного дебаггинга памяти работающего сервера. Многие из перечисленных решений на современных серверах, обслуживающих десятки или даже сотни сайтов, просто невозможны.

Сообщается, что зараженные сайты ведут пользователей на несколько вредоносных ресурсов, связанных с эксплоитом Blackhole. В Eset говорят, что уже сейчас несколько сотен серверов заражено кодом, тогда как количество взломанных сайтов, скорее всего, идет на тысячи.

"Атака особенно опасна в свете того, что Apache - это самый популярный сервер в мире. Кроме того, многие серверы не обслуживаются антивирусами, поэтому точно говорить о масштабах заражения просто невозможно", - говорят в Eset.

В самой антивирусной компании говорят, что впервые наткнулись на указанный вредоносный код, когда обнаружили факты взлома сайтов двух известных неназванных компаний.

Старое сообщение выбило Telegram из App Store: Дуров обвинил вымогателя

Павел Дуров (внесён в перечень террористов и экстремистов Росфинмониторинга) объяснил временное исчезновение Telegram из App Store атакой вымогателя. По его версии, злоумышленник отредактировал старое сообщение в публичной группе и добавил туда незаконный контент, предварительно изменённый с помощью ИИ.

Трюк позволил спрятать публикацию от участников активного чата: пользователи её практически не видели и не могли пожаловаться модераторам.

Зато сам автор оперативно отправил жалобу Apple. Компания обнаружила материалы с сексуальным насилием над детьми (CSAM) и удалила Telegram из магазина приложений.

По словам Дурова, за атакой стоял вымогатель, который требует деньги у владельцев публичных групп, угрожая подбросить запрещённые материалы и пожаловаться Apple. Для этого используются автоматизированные аккаунты и технические уловки, способные обойти привычные фильтры модерации.

Telegram и экспериментальный Telegram X пропали из App Store утром 4 августа сразу в нескольких странах, включая Россию, Турцию и США. Примерно через полтора часа приложения вернулись. Всё это время у части пользователей не работали пуш-уведомления на iOS. Версии для macOS и Android инцидент не затронул.

Apple заявила, что восстановила приложения после того, как Telegram удалил запрещённый материал и заблокировал распространившего его пользователя. Дуров, однако, возмутился тем, что корпорация сначала нажала красную кнопку и только потом стала разбираться: перед удалением мессенджера с его администрацией якобы никто не связался.

Основатель Telegram предупредил, что такой механизм опасен для любых платформ с пользовательским контентом. Получается удобная схема: спрятать запрещённый материал, самому же пожаловаться и устроить приложению внезапный вылет из App Store.

Telegram призвал Apple одинаково строго проверять жалобы на все приложения.

RSS: Новости на портале Anti-Malware.ru