Бесплатно раздаваемый зловред Symchanger оказался забэкдоренным

Бесплатно раздаваемый зловред Symchanger оказался забэкдоренным

Бесплатно раздаваемый зловред Symchanger оказался забэкдоренным

Создатель Symchanger, нового PHP-инструмента для массового взлома сайтов, отдает его в пользование на безвозмездной основе. Как оказалось, это не совсем благотворительная акция: вирусописатель добавил в свой скрипт бэкдор, чтобы пожинать плоды его работы без особых трудозатрат.

Анализ вредоносного кода, проведенный в Sucuri, показал, что автор Symchanger не утруждал себя написанием кода с нуля. Он попросту позаимствовал скрипт, уже используемый рядом вредоносных программ, и присовокупил функциональность бэкдора. Новый зловред активно продвигается в профильной группе на Facebook вместе со ссылкой на видеоинструкцию по использованию.

Код Symchanger защищен несколькими слоями обфускации, поэтому пользователю будет трудно обнаружить бэкдор. Массовая компрометация сайтов, размещенных под одним и тем же хостинг-аккаунтом, осуществляется с помощью символьных ссылок (симлинков).

На взломанный сайт зловред устанавливается как файл symchanger.php. Остальные сайты того же пользователя он отыскивает по именам конфигурационных файлов — WordPress, Joomla, Drupal, WHMCS. Обнаружив совпадение с заданным списком, Symchanger генерирует симлинк для текстового файла (формат .txt в данном случае используется, чтобы файл можно было загрузить как PHP).

При наличии доступа к файлу /passwd (на некоторых хостах он ограничен) вредоносный скрипт читает его содержимое для определения пользовательской аудитории веб-сервера. Затем он выполняет перебор массивов по методу foreach, чтобы заполучить регистрационные данные всех пользователей. Создав симлинки для ассоциированных файлов конфигурации, зловред считывает информацию об установке SQL-соединения и подключается к базе данных, чтобы внести новую учетную запись администратора во все индивидуальные базы, до которых он сможет дотянуться.

Свой успех Symchanger показывает оператору в виде URL страницы регистрации сайтов, для которых был создан новый аккаунт администратора.

Добавленную функциональность бэкдора зловредный скрипт реализует, незаметно используя взломанный сервер для отправки email-сообщений на множество адресов. При этом он применяет пять разных шаблонов для передачи конфиденциальных данных — таких как URL активированного файла symchanger.php, список директорий, краденые учетные данные и т. п.

Эта информация обеспечивает получателям писем несанкционированный доступ к сайтам, скомпрометированным Symchanger. В итоге им не нужно самим взламывать серверы и устанавливать скрипт для сбора данных — достаточно просто дождаться сообщения, которое все это преподнесет им на блюдечке.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Минобороны снизило сроки уведомлений об увольнении сотрудников ИТ-компаний

Новое правительственное постановление сокращает срок, отведённый аккредитованным ИТ-компаниям для уведомления военкоматов об увольнении сотрудников, имеющих право на отсрочку от призыва, с двух недель до пяти дней.

Проект документа опубликован на портале проектов нормативных правовых актов. Он разработан в качестве подзаконного акта к новому закону о круглогодичном призыве, принятому ранее.

Согласно проекту, работа военкоматов больше не будет привязана к традиционным весенним и осенним кампаниям — призыв будет проходить в течение всего года. При этом отправка призывников в войска сохранится по прежней схеме.

Отсрочка от призыва для сотрудников аккредитованных ИТ-компаний включена в перечень мер господдержки отрасли, утверждённый в марте 2022 года. В него также вошли льготная ипотека, упрощённые процедуры найма иностранных специалистов, налоговые послабления и сниженные процентные ставки по кредитам.

Правом на отсрочку могут воспользоваться специалисты с профильным высшим образованием и соответствующей специальностью из утверждённого перечня. По данным Минцифры, этой мерой уже воспользовались более 8 тысяч человек.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru