Обнаружен первый ботнет из инфицированных web-серверов

Отечественные разработчики сервиса Unmask Parasites, ориентированного на выявление зараженных троянскими вставками web-страниц, сообщили об обнаружении ботнет-сети, состоящей из инфицированных web-серверов, работающих под управлением Linux. Все зараженные web-серверы поддерживают обмен данными между узлами и составляют единый ботнет, функционирование которого контролируется из одного центра управления.

На входящих в ботнет хостах, в дополнение к основному http-серверу, на 8080 порту запущен дополнительный http-сервер nginx, ориентированный на обработку запросов, формируемых инфицированными страницами с троянскими JavaScript вставками. Основная задача обнаруженного ботнета - поддержание сети для доставки злонамеренного ПО на машины клиентов, пользующихся содержащими уязвимости версиями web-браузеров, поражение которых происходит при открытии инфицированных web-страниц.

Особое значение придается унификации - выполнению серверной части ботнета и заражающей web-страницы на одном хосте. Использование реально функционирующего домена в "iframe src" или "javascript src" вставке значительно повышает время жизни инфицирующей страницы, по сравнению с указанием внешних ссылок, и позволяет обойти некоторые средства антивирусной защиты, если серверный злонамеренный код обрабатывает запросы в том же домене, хотя и под другим номером порта.

В настоящий момент в ботнете зафиксировано только около сотни серверов, работающих под управлением различных дистрибутивов Linux. Сеть выглядит как первый прототип и следует иметь в виду, что не представляет большого труда адаптировать серверную часть кода злоумышленников для других операционных систем. Код работает с правами пораженного аккаунта хостинга. Точно путь внедрения кода пока не определено, но наиболее вероятны три варианта организации загрузки и запуска кода злоумышленника на сервере:

  * Использование широко известных уязвимостей в популярных web-приложениях (например, WordPress версии ниже 2.8.4);
  * Огранизация словарного подбора простых паролей;
  * Поражение троянским ПО одной из клиенских машин и последующая организация сниффинга FTP-паролей в локальной сети (именно так сейчас осуществляется получение паролей для подстановки троянских JavaScript вставок на сайты). 

Web-мастерам и владельцам сайтов настоятельно рекомендуется проконтролировать публикацию отчетов о наличии уязвимостей в используемых общедоступных web-приложениях, произвести установку всех рекомендуемых обновлений, проверить наличие вирусов на машинах в локальной сети и провести аудит используемых паролей. 

Источник

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

В Telegram реализовали тревожную кнопку для блокировки утечек данных

Компания Corpsoft24, специализирующаяся на предоставлении облачных услуг,  разработала для клиентов тревожную кнопку в виде Telegram-бота. При отправке кодового слова в чат она инициирует блокировку доступа к веб-ресурсам, позволяя, таким образом, предотвратить утечку корпоративных данных.

Воспользоваться тревожной кнопкой при наличии признаков атаки может любой сотрудник компании, у которого установлен мессенджер Telegram. Экстренное отключение серверов и виртуальных машин, размещенных в облаке, выполняется по сценарию, заранее утвержденному заказчиком.

«Мессенджер Telegram сегодня есть у всех, телефон тоже, поэтому сходу можно пользоваться, не приобретая и не нося механические устройства, такие как брелок-кнопку, — комментирует гендиректор Corpsoft24 Константин Рензяев. — К тому же с помощью мессенджера можно автоматизировать любые команды без существенных затрат».

По данным Рензяева, в России тревожные кнопки вошли в обиход более 20 лет назад. Подобные инструменты обычно выполнялись в виде ключа-шифровальщика, механизма разрушения жестких дисков, брелка или звонка. Со временем появились и более продвинутые технологии, пригодные для защиты крупного бизнеса, который неизменно привлекает внимание злоумышленников.

К сожалению, нередки случаи, когда хакеры застают бизнесменов врасплох, так как те своевременно не подумали о профилактике утечек — несмотря на то, что рынок ИБ предоставляет такие возможности. В настоящее время, со слов Рензяева, перенос важных данных в облако и настройку такой дополнительной защиты, как тревожная кнопка, можно осуществить за пару дней.

В качестве альтернативы Corpsoft24 выпустила также механическую тревожную кнопку. При нажатии она передает сигнал в ИБ- или ИТ-службу компании, чтобы специалисты могли принять соответствующие меры — отключить серверы, заблокировать доступ к данным.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru