Новый бэкдор охотится за самым популярным веб-сервером в мире

Новый бэкдор охотится за самым популярным веб-сервером в мире

Производитель антивирусного программного обеспечения Eset обнаружил вредоносную кампанию в интернете, использующую бэкдор для популярных веб-серверов Apache и имеющих своей целью перенаправить пользователей на вредоносный сайт с набором эксплоитов для платформы BlackBerry. В Eset говорят, что обнаружили вредоносную кампанию еще в пятницу и за минувшие несколько дней в ней уже оказались охвачены "многие сотни" сайтов.



Ригхард Цвайненберг, старший специалист по ИТ-безопасности Eset, говорит, что указанный бэкдор получил название Linux/Cdorked.A и представляет собой одну из наиболее продвинутых атак в адрес сервера Apache, так как рассчитана она на серверное использование. На веб-серверах достаточно редко устанавливают антивирусы, но сами веб-серверы могут обслуживать сотни тысяч клиентов в сутки, поэтому ущерб от подобной атаки может быть очень существенным, пишет cybersecurity.ru.

В Eset готоворят, что для проникновения в целевую серверную систему вредоносный код применяет хитроумную систему теневых HTTP-запросов, которые в ряде случаев открывают доступ к серверному ПО, но не оставляют запросов в apache-логах на веб-сервере, что значительно затрудняет выявление взлома администраторами. После проникновения на сервер через ряд HTTP-POST-запросов бэкдор начинает выполнение своей основной задачи.

"В случае с Linux/Cdorked.A проблема заключается в том, что этот код не оставляет следов на скомпрометированной машине и не модифицирует исполняемые файлы httpd, что затрудняет выявление факта взлома", - говорят в Eset.

По словам антивирусной компании, выявить факт компрометации сервера можно либо при помощи ручного исследования файлов, либо при помощи посещения всех обслуживаемых сервером сайтов и поиска несанкционированных редиректов, либо путем установки антивируса на сервер, либо путем сложного дебаггинга памяти работающего сервера. Многие из перечисленных решений на современных серверах, обслуживающих десятки или даже сотни сайтов, просто невозможны.

Сообщается, что зараженные сайты ведут пользователей на несколько вредоносных ресурсов, связанных с эксплоитом Blackhole. В Eset говорят, что уже сейчас несколько сотен серверов заражено кодом, тогда как количество взломанных сайтов, скорее всего, идет на тысячи.

"Атака особенно опасна в свете того, что Apache - это самый популярный сервер в мире. Кроме того, многие серверы не обслуживаются антивирусами, поэтому точно говорить о масштабах заражения просто невозможно", - говорят в Eset.

В самой антивирусной компании говорят, что впервые наткнулись на указанный вредоносный код, когда обнаружили факты взлома сайтов двух известных неназванных компаний.

StormWall выпустила локальную систему защиты от DDoS-атак

Компания StormWall вывела на российский рынок StormWall Appliance — программное решение для фильтрации DDoS-атак внутри инфраструктуры заказчика. Продукт устанавливается на серверы компании, поэтому сетевой трафик не отправляется во внешнее облако и не покидает периметр.

Такой вариант рассчитан прежде всего на банки, хостинг- и интернет-провайдеров, а также организации с жёсткими требованиями к доступности инфраструктуры и контролю данных.

Решение может работать и в изолированных сетях без доступа в интернет, для этого предусмотрено офлайн-лицензирование с аппаратным ключом. StormWall Appliance фильтрует атаки на уровнях L3–L5 модели OSI.

В список входят объёмные флуды, атаки на TCP-стек, схемы с отражением и усилением трафика, атаки на DNS и игровые протоколы. Разработчик также заявляет обработку атак в TLS- и QUIC-трафике без его расшифровки.

Пакеты обрабатываются с помощью DPDK и собственных алгоритмов StormWall. Продукт можно использовать самостоятельно либо объединить с облачной платформой компании. В гибридном сценарии локальная система отбивает сетевые атаки внутри контура, а облако подключается для защиты приложений на уровне L7.

Развёртывание, по данным разработчика, занимает от одного дня. После установки заказчик может тестировать продукт бесплатно до 30 дней. Стоимость публично не раскрывается: она зависит от активной портовой ёмкости, числа инсталляций и других параметров. Доступны бессрочная и срочная лицензии.

StormWall также предлагает три уровня технической поддержки. В старшем тарифе специалисты центра мониторинга круглосуточно настраивают правила фильтрации, отражают атаки и разбирают инциденты.

Компания объясняет выпуск продукта запросом российских заказчиков, которым облачной защиты недостаточно либо нельзя выводить трафик за пределы собственной сети.

RSS: Новости на портале Anti-Malware.ru