Серверы MySQL используют для DDoS-атак

Серверы MySQL используют для DDoS-атак

Специалисты компании Symantec сообщают, что новейшая версия трояна, известного с 2013 года под именем Chikdos, научилась инфицировать MySQL серверы и вовлекать их в DDoS-атаки. Впервые Chikdos был обнаружен специалистами польского CERT (Computer Emergency Response Team) в 2013 году.

Тогда троян ориентировался на компьютеры под управлением Windows и Linux. Зараженные машины становились частью ботнета, использовавшегося для проведения DDoS-атак. Кампания двухлетней давности затрагивала и сервервы, но тогда вредонос устанавливали на них едва ли не вручную, после брутфорса, направленного на SSH, и подбора логина-пароля, пишет xakep.ru.

Новая версия малвари атакует уже не пользовательские машины, а MySQL серверы. Эксперты Symantec полагают, что они были выбраны в качестве мишени неслучайно: скорее всего, злоумышленников привлекает тот факт, что MySQL серверов много (это вторая по популярности СУБД в мире) и их полоса пропускания позволяет весьма эффективно использовать их для атак.

Атака начинается с внедрения вредоносной UDF (user-defined function), которая выступает загрузчиком (Downloader.Chikdos), то есть загружает на сервер фактическую малварь, в классификации Symantec получившую название Trojan.Chikdos.A. Эксперты пишут, что пока не совсем ясно, каким образом злоумышленники подсаживают на сервер вредоносные UDF. Чаще всего, такое осуществляют при помощи с SQL-инъекций, автоматического сканирования и использования червей.

Будучи выполнена, UDF скачивает на зараженный сервер основного вредоноса (малварь хранится на скомпрометированных сайтах). И, в некоторых случаях, загрузчик также создает и прописывает в систему нового пользователя.

По данным Symantec, в результате данной вредоносной кампании пострадали MySQL серверы, расположенные в Индии, Китае, Бразилии, Нидерландах, США, Южной Корее, Канаде и Италии.

 

География распределения атак


 

«Чтобы защититься от атак такого рода, SQL серверы, по возможности, не стоит использовать с привилегиями администратора. Приложения, использующие SQL сервер, должны регулярно обновляться и использовать известные программистские практики для защиты от SQL-инъекций. Следите за появлением в системе новых пользователей и убедитесь, что настройки удаленного доступа к серверу заданы верно», — рекомендует Symantec.

Windows 11 начнёт автоматически включать усиленную защиту ядра с октября

Microsoft с октября 2026 года начнёт включать функцию «Целостность памяти» по умолчанию на совместимых устройствах с Windows 11. Сейчас этот механизм уже присутствует в системе, но часто требует ручной активации. Скоро Windows Update сделает всё сам — редкий случай, когда внезапная смена настройки должна повысить безопасность.

«Целостность памяти», также известная как Hypervisor-protected Code Integrity (HVCI), работает на базе защиты с использованием виртуализации (VBS).

Система создаёт изолированную среду и разрешает запускать в режиме ядра только доверенный код и драйверы. Это осложняет атаки, при которых вредоносные программы используют уязвимые или подменённые драйверы для захвата компьютера на низком уровне.

Изменение будут распространять вместе с ежемесячными обновлениями качества Windows. Ожидается, что первая волна начнётся с октябрьского Patch Tuesday, запланированного на 13 октября. При активации HVCI операционная система также включит VBS.

Перед изменением настроек Windows проведёт проверку готовности устройства. Это должно снизить риск проблем с несовместимыми драйверами или оборудованием.

ИТ-администраторы сохранят контроль над функцией. Если организация намеренно отключила «Целостность памяти» с помощью политик или существующей конфигурации безопасности, Windows Update не станет включать её обратно. Остальные совместимые компьютеры постепенно получат новый базовый уровень защиты автоматически.

Microsoft объясняет решение желанием сократить объём ручной настройки и подготовить Windows к следующему поколению защитных механизмов.

RSS: Новости на портале Anti-Malware.ru