Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Новый Gumblar

Майкл Молснер
Эксперт «Лаборатории Касперского»
опубликовано 30 окт 2009, 19:51  MSK
Сюжеты: Взломы веб-сайтов, Уязвимости веб-сайтов
0.5
 

В районе 20 октября мы получили сообщения от нашего турецкого офиса о «возможном распространении нового вируса». И наши коллеги оказались правы — что-то происходило. За несколько дней до этого — 16 октября — мы обнаружили изменения на нескольких сайтах, состояние которых мы отслеживали с мая 2009 года, когда активно распространялся «gumblar». Атака в апреле и мае использовала фреймы (iframe) для переадресации на два вредоносных сайта (gumblar.cn, martuz.cn). В этот раз серверы, через которые происходит распространение, распределены географически более широко — мы выявили более 202 точек.

Ниже приведен список из 20 стран с наибольшим числом хостов, зараженных «iframe-инъекциями» и осуществляющих переадресацию на эти вредоносные серверы:


7271США*
704РОССИЙСКАЯ ФЕДЕРАЦИЯ
675РЕСПУБЛИКА КОРЕЯ
619ИСЛАМСКАЯ РЕСПУБЛИКА ИРАН
540ТУРЦИЯ
510ГЕРМАНИЯ
499ИНДИЯ
487ЯПОНИЯ
400ТАЙЛАНД
382ПОЛЬША
379БРАЗИЛИЯ
345АРГЕНТИНА
298ЧЕШСКАЯ РЕСПУБЛИКА
187ВЕНГРИЯ
182БЕЛЬГИЯ
173ИТАЛИЯ
163РУМЫНИЯ
159УКРАИНА
157ФРАНЦИЯ
117ВЬЕТНАМ

*Примечание: В статистику по США включены более 4000 хостов, переадресующих на персидский блог-сайт — по-видимому, на данный момент этот сайт наиболее активно используется для заражения.

Достаточно много зараженных хостов оказалось в домене .gov. В настоящее время мы знаем как минимум о 71 хостов в этом домене, из которых 47 находятся в Турции. Также порядка 65 хостов находятся в домене .edu и 79 в домене .ac, они по большей части распределены по территории Тайланда, Индии и Кореи.

Анализ данных по России показал наличие не менее 704 зараженных сайтов.

Примерные данные по числу обращений к зараженным сайтам:


21760 www.es***ne.com
20823 www.sport***.mk
19574 www.fortun***.ru
11937www.***jinja.or.jp
10434www.***land*.it

По нашим данным, собранным за одну неделю, всего зарегистрировано 443748 обращений к вредоносным сайтам — и это лишь часть общей картины. В течение нескольких дней после обнаружения новой угрозы и добавления в антивирусные базы вредоносных файлов, использующих уязвимости в Adobe Reader и Flash Player, специалисты в области компьютерной безопасности обсуждали эту угрозу на удивление мало. «Новому gumblar» потребовалось некоторое время на то, чтобы привлечь к себе более пристальное внимание специалистов, и его по-прежнему многие не замечают. При этом угроза на самом деле очень активна, причем в качестве побочного действия службы технической проверки некоторых производителей ПК завалены запросами пользователей о внезапных перезагрузках и т.п. Сообщается также, что компьютеры, зараженные содержащей ошибки версией gumblar, не загружаются полностью — экран остается черным, и на нем виден лишь указатель мыши.

Конечно, приведенные выше цифры — далеко не окончательные. Они растут с каждым днем.


3 комментариев

старые сверху
«дерево»
 

Игорь Крейн

30 окт 2009, 21:33
2
 

Вот тут http://blog.unmaskparasites.com/2009/10/23/revenge-of-gumblar-zombies/ очень подробно о новом гумбларе.

Татьяна Никитина

30 окт 2009, 22:28
2
 

Действительно, публикаций пока мало. О множественных источниках заражения писалось в октябрьских блог-постах ScanSafe http://blog.scansafe.com/journal/2009/10/15/gumblar-website-botnet-awakes.html и IBM http://blogs.iss.net/archive/GumblarReloaded.html. Было отмечено, что новые скрипты и вредоносные файлы размещены непосредственно на взломанном сайте и что новая версия Gumblar плохо детектится. Синегубко, на которого ссылается Игорь, полагает, что распределенный характер атаки смазывает общую картину и не позволяет разглядеть ее истинные масштабы. Он подробно рассмотрел новые модификации скриптовых инъекций и насчитал 150 URL легальных сайтов, подгружающих эксплойты, и более 6 тыс. зараженных страниц. Эксперты FireEye дали описание обновленного Gumblar и указали IP-адреса его командных серверов - http://blog.fireeye.com/research/2009/10/gumblar-not-gumby.html

SetupNick

31 окт 2009, 00:10
-1
 

Вот как он бабахнет, так все и зашевелятся. Только будет слегка поздно.

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Также в аналитике

В блоге

В предупреждениях