Выявлена атака по внедрению бэкдора на web-серверы с lighttpd и nginx

Выявлена атака по внедрению бэкдора на web-серверы с lighttpd и nginx

Специалисты антивирусной компании ESET выявили около 400 серверов, поражённых бэкдором Cdorked, из которых 50 серверов обслуживают сайты, входящие в список 100 тыс. наиболее популярных ресурсов по рейтингу Alexa. Примечательно, что кроме ранее встречавшихся случаев внедрения данного бэкдора в исполняемый файл http-сервера Apache, новая информация свидетельствует об использовании варианта Cdorked, поражающего серверы на базе lighttpd и nginx. В качестве способа проверки внедрения бэкдора, рекомендуется оценить целостность исполняемых файлов httpd, nginx и lighttpd по контрольной сумме (например, "rpm -Va" или "debsums -ca").

Методы работы вредоносного ПО Cdorked схожи с методами ранее выявленных атак, манипулирующих руткитом для ядра Linux или поражающих установки Apache с целью незаметной подмены транзитного трафика, отдаваемого на запросы клиентов. Во всех случаях в отдаваемый клиентам трафик выполняется подстановка эксплуатирующих браузеры iframe- или JavaScript-блоков, предназначенных для массового поражения клиентских систем и их подключение к работе ботнетов. Для скрытия своего присутствия в бэкдоре используется несколько методов, от хранения конфигурации в разделяемой памяти (Cdorked поддерживает удалённое управление), до выборочной отдачи вредоносных вставок (вредоносный iframe показывается клиенту только один раз, игнорируются подсети с которых были зафиксированы входы по SSH на сервер и запросы от поисковых систем), пишет opennet.ru.

Неясным пока остаётся метод внедрения бэкдора на Linux-системы. Ранее в качестве наиболее вероятного варианта рассматривалась эксплуатация уязвимости в панели управления хостингом Cpanel или утечка параметров входа пользователей данной системы. Но среди поражённых серверов выявлены и системы без Cpanel, разительно отличающиеся по программной начинке, поэтому как актуальная гипотеза рассмаривается проникновение на основе индивидуальных атак на серверы, используя различные незакрытые уязвимости или получая доступ через перехват паролей путём сниффинга в локальных сетях.

Wi-Fi научили распознавать людей в комнате без телефонов и браслетов

Исследователи из Технологического института Карлсруэ показали новый фокус с Wi-Fi. Оказывается, обычные роутеры могут помогать распознавать людей, которые просто ходят по комнате. Даже если у человека нет с собой смартфона, часов или другого беспроводного устройства.

Метод получил название BFId. Он использует данные beamforming — технологии, с помощью которой машрутизатор направляет сигнал в сторону подключённых устройств.

Проблема в том, что часть этих данных передаётся без шифрования, и их можно пассивно перехватывать обычным адаптером Wi-Fi в режиме мониторинга.

Дальше начинается самое интересное. Человек проходит через комнату, его тело немного меняет радиосигнал, а система анализирует эти изменения. По сути, Wi-Fi превращается в невидимую камеру, только вместо картинки — радиоволны и математика.

 

В эксперименте участвовали 197 человек. По данным исследователей, BFId смог распознавать людей с точностью до 99,5%. Для сравнения: старые методы на базе CSI показали 82,4% на сопоставимой выборке. То есть новый подход оказался не просто рабочим, а очень бодрым.

Главный неприятный момент — для атаки не нужно подключаться к целевой сети, взламывать пароль или ставить специальное оборудование. Достаточно находиться рядом и слушать незашифрованные служебные данные Wi-Fi. Роутер делает свою обычную работу, а побочный эффект — потенциальная слежка за людьми в помещении.

Исследователи пробовали снизить риск, например уменьшить частоту отчётов beamforming. Но это почти не помогло: точность распознавания всё равно оставалась высокой. А вот шифрование таких данных потребовало бы изменений в стандарте Wi-Fi и могло бы сломать совместимость со старыми устройствами.

Ситуацию делает ещё веселее новый стандарт 802.11bf, который как раз формализует обнаружение присутствия и мониторинг окружающей среды через Wi-Fi.

Авторы работы считают, что в стандарт нужно заранее добавить нормальные защитные механизмы.

RSS: Новости на портале Anti-Malware.ru