Первому сетевому червю исполнилось 20 лет

Первому сетевому червю исполнилось 20 лет

20 лет назад в интернете начал распространяться червь Морриса, первая программа подобного рода. Тот день навсегда изменил представления о безопасности в интернете.

Все началось в полночь 2 ноября 1988 г., когда 23-летний студент Массачуетского технологического университета Роберт Моррис (на фото) запустил в интернет собственноручно написанную программу.

За несколько часов этот червь, состоявший из 99-ти строчек кода, уже заразил тысячи Unix-серверов, так что сетевые администраторы были вынуждены отключать компьютеры от сети, пытаясь остановить распространение неизвестной заразы.

Червь Морриса был частью исследовательского проекта студента МТУ. Программист не подозревал, что червь может принести какой-нибудь ущерб — собственно, тот и не был запрограммирован на деструктивные действия. Целью исследования было создание первой в мире программы, способной к самостоятельному размножению в сети. К сожалению, червь был выполнен не очень качественно. При заражении машины он не проверял, имеется ли там уже его копия и поэтому один и тот же компьютер заражался многократно. В результате этого зависли тысячи серверов.

Червь Морриса стал первым червем, который получил распространение в интернете. Но самое первое описание самореплицирующейся сетевой программы датировано шестью годами ранее. В 1982 г. исследователи Джон Шок и Джон Хапп из знаменитой лаборатории Xerox в Пало-Альто опубликовали научную работу с описанием способной к самостоятельному размножению программы, которая во время проведения исследования успешно порушила 100 компьютеров в локальной сети лаборатории. Но это были научные исследования, которые не принесли никакого вреда.

Ущерб от червя Морриса тоже был не очень значительным, поскольку в интернете тогда было совсем немного компьютеров. Студент-программист отделался лишь общественными работами и штрафом в размере $10 000.

В то время интернет все еще был относительно закрытой системой, которая использовалась преимущественно университетами и военными. После того как Всемирная сеть стала открытой для широкой публики, требования к безопасности неизбежно пришлось ужесточить.

Как говорят эксперты по безопасности, именно из-за червя Морриса произошли фундаментальные изменения в способах коммуникации между удаленными системами в интернете. Например, 20 лет назад в сети активно использовались команды для удаленного управления вроде «remote login», «remote shell» или «remote copy». Идея была в том, что после авторизации на одной машине не нужно было проходить аналогичную процедуру на другой системе, так что она не спрашивала повторно ваш логин и пароль. Это был принципиально иной уровень доверия. Сейчас такое даже представить себе невозможно.

Источник

Фишинг под WordPress крадёт карты и OTP, отправляя данные в Telegram

Исследователи зафиксировали новую, довольно изощрённую фишинговую кампанию, нацеленную на владельцев сайтов на WordPress. Злоумышленники рассылают письма о якобы скором окончании регистрации домена и в итоге выманивают у жертв не только данные банковских карт, но и одноразовые коды.

Об атаке рассказал специалист по киберугрозам Анураг (Anurag). Письмо выглядит тревожно и приходит с темой вроде «Renewal due soon – Action required».

Расчёт простой: напугать и заставить действовать быстро. Но есть важная деталь, на которую сразу указывает исследователь, — в письме не указан конкретный домен, срок которого якобы истекает. Для настоящих уведомлений о продлении это крайне нетипично и уже само по себе должно насторожить.

 

Если жертва нажимает кнопку Renew Now, её перенаправляют на фальшивую страницу оплаты, размещённую на домене soyfix[.]com. Визуально она почти неотличима от настоящего чекаута WordPress: значки платёжных систем, пометка «Secure order validation», правдоподобные суммы вроде $13,00 плюс НДС. Всё выглядит настолько аккуратно, что сомнения быстро исчезают.

 

Но «заказ», разумеется, фиктивный. Страница просто собирает имя владельца карты, номер, срок действия и CVV, тут же отправляя их злоумышленникам. На этом атака не заканчивается. Следующий шаг — поддельное окно 3D Secure Verification, где пользователя просят ввести код из СМС.

 

Чтобы всё выглядело максимально правдоподобно, скрипт имитирует «работу банка»: семисекундная загрузка, затем ещё несколько секунд «проверки». После этого система сообщает об ошибке. Причём ошибка появляется всегда — специально, чтобы заставить жертву вводить новые OTP-коды снова и снова. Так атакующие получают сразу несколько актуальных кодов подтверждения.

Отдельного внимания заслуживает инфраструктура кампании. Вместо классических серверов управления злоумышленники используют Telegram. Скрипты на стороне сайта (send_payment.php и send_sms.php) пересылают украденные данные напрямую в телеграм-бот или канал. Такой подход дешевле, проще и гораздо сложнее заблокировать, чем традиционные C2-серверы.

Письма рассылались с адреса admin@theyounginevitables[.]com, который маскировался под поддержку WordPress. Анализ заголовков показал слабую политику DMARC (p=NONE), из-за чего подмена отправителя прошла без каких-либо ограничений.

Пользователям WordPress советуют сохранять хладнокровие и проверять подобные уведомления вручную — через официальный дашборд WordPress.com, а не по ссылкам из писем. И простое правило напоследок: если в уведомлении о продлении не указано, какой именно домен нужно продлевать, — почти наверняка это ловушка.

RSS: Новости на портале Anti-Malware.ru