Обнаружен первый ботнет из инфицированных web-серверов

Обнаружен первый ботнет из инфицированных web-серверов

Отечественные разработчики сервиса Unmask Parasites, ориентированного на выявление зараженных троянскими вставками web-страниц, сообщили об обнаружении ботнет-сети, состоящей из инфицированных web-серверов, работающих под управлением Linux. Все зараженные web-серверы поддерживают обмен данными между узлами и составляют единый ботнет, функционирование которого контролируется из одного центра управления.

На входящих в ботнет хостах, в дополнение к основному http-серверу, на 8080 порту запущен дополнительный http-сервер nginx, ориентированный на обработку запросов, формируемых инфицированными страницами с троянскими JavaScript вставками. Основная задача обнаруженного ботнета - поддержание сети для доставки злонамеренного ПО на машины клиентов, пользующихся содержащими уязвимости версиями web-браузеров, поражение которых происходит при открытии инфицированных web-страниц.

Особое значение придается унификации - выполнению серверной части ботнета и заражающей web-страницы на одном хосте. Использование реально функционирующего домена в "iframe src" или "javascript src" вставке значительно повышает время жизни инфицирующей страницы, по сравнению с указанием внешних ссылок, и позволяет обойти некоторые средства антивирусной защиты, если серверный злонамеренный код обрабатывает запросы в том же домене, хотя и под другим номером порта.

В настоящий момент в ботнете зафиксировано только около сотни серверов, работающих под управлением различных дистрибутивов Linux. Сеть выглядит как первый прототип и следует иметь в виду, что не представляет большого труда адаптировать серверную часть кода злоумышленников для других операционных систем. Код работает с правами пораженного аккаунта хостинга. Точно путь внедрения кода пока не определено, но наиболее вероятны три варианта организации загрузки и запуска кода злоумышленника на сервере:

  * Использование широко известных уязвимостей в популярных web-приложениях (например, WordPress версии ниже 2.8.4);
  * Огранизация словарного подбора простых паролей;
  * Поражение троянским ПО одной из клиенских машин и последующая организация сниффинга FTP-паролей в локальной сети (именно так сейчас осуществляется получение паролей для подстановки троянских JavaScript вставок на сайты). 

Web-мастерам и владельцам сайтов настоятельно рекомендуется проконтролировать публикацию отчетов о наличии уязвимостей в используемых общедоступных web-приложениях, произвести установку всех рекомендуемых обновлений, проверить наличие вирусов на машинах в локальной сети и провести аудит используемых паролей. 

Источник

Ozon Банк исчез из Google Play, сообщают пользователи

Приложение Ozon Банка пропало из Google Play. На его недоступность обратили внимание пользователи: найти и установить банковский клиент через официальный магазин Google сейчас не получается.

Причины удаления пока не называются. Мобильные приложения вообще проводят бодрый август.

Ранее сегодня «Яндекс Пэй» удалили из App Store во всех регионах. Уже установленная версия продолжит работать, а деньги клиентов, по заверению компании, находятся в безопасности.

Но классический нюанс никуда не делся: если удалить «Яндекс Пэй» с iPhone, скачать его повторно уже не получится. Обновления через App Store также недоступны. В компании пообещали продолжать развивать сервисы и найти решение для приложения. Пока владельцам iPhone остаётся беречь установленную версию и держать под рукой веб-интерфейс.

С Ozon Банком ситуация похожа лишь внешне: приложение исчезло из официального магазина, но компания пока не сообщила, продолжит ли установленная версия получать обновления и где безопасно загружать клиент заново.

Поэтому искать APK-файл на первом попавшемся сайте — идея примерно такая же финансово грамотная, как сообщить код из СМС сотруднику службы безопасности.

Это не первая зачистка российских приложений за последнее время. В начале июня из App Store удалили мессенджер МАКС, а в конце месяца — сервисы VK, включая «Музыку», «Мессенджер», «Видео», «Знакомства», Skillbox и «Дзен».

RSS: Новости на портале Anti-Malware.ru