Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Спамеры взломали множество доменов

Майкл Молснер
Эксперт «Лаборатории Касперского»
опубликовано 5 июл 2010, 18:13  MSK
Сюжеты: Взломы веб-сайтов, Технологии спамеров
0
 

В последних спам-рассылках мы часто замечали ссылки на файлы *.html с произвольными именами. Существует еще одна тенденция: киберпреступники даже не заботятся о том, чтобы зарегистрировать домены для совершения своих грязных дел, они просто внедряют вредоносный код на взлолманный сайт. «Просто?» — спросите вы. К сожалению, на этот вопрос мы вынуждены ответить «да», судя по тому, что мы сейчас наблюдаем.

Например, мы собрали несколько сотен писем определенного типа, рекламирующих онлайн магазин по продаже программных продуктов. Одно из таких писем приведено ниже:

Отличительной особенностью этих писем является то, что все они содержат цветной текст/ссылку, указывающий на взломанные легитимные сайты. Ссылки также показывают, что файлы располагаются прямо на корневых URL, а не как обычно в подпапке какого-нибудь уязвимого приложения.

Мы можем предположить, что у злоумышленников есть доступ на запись как минимум к корневому каталогу веб-сервера таких сайтов, что является очень тревожным фактом. У нас также есть подтверждение тому, что во многих случаях вышеупомянутые спамовые ссылки хранились на серверах жертв, а, кроме того, вредоносные iframe и javascript внедрялись в основной контент сайтов.

Еще один образец, полученный нами сегодня, лишь подтверждает, что киберпреступники не особо ценят домены, которыми они пользуются в своих целях. Создается впечатление, что у них в распоряжении имеется целый пул доменов. На предлагаемом ниже скриншоте приведен пример спам-рассылки, где каждая из 12 ссылок, содержащихся в теле письма, ведет на отдельный сайт. Все эти сайты также содержат в своем корне вредоносный код, который мы детектируем как Trojan-Clicker.JS.Agent.*

Пожалуйста, не пытайтесь пройти по ссылкам, приведенным в скриншоте, если вы не уверены в том, что вы делаете.


4 комментариев

старые сверху
«дерево»
 

Milo

05 июл 2010, 19:27
0
 

=)

Пожалуйста, не пытайтесь пройти по ссылкам, приведенным в скриншоте, если вы не уверены в том, что вы делаете.

А если я хочу проверить свой антивирус? )))

SetupNick

05 июл 2010, 20:25
0
 

Re: =)

Тогда за последствия ЛК не отвечает))

Вообще, всё это тревожно конечно, но есть предположение, что так легко у хакеров доступ появляется вовсе не из--за их гениальных талантов, а из-за связи с администрацией серверов. Ну не верится, что все ресурсы и серверы от всех хостеров так легко ломаются. Значит, имеем дело с утечками.

Константин

06 июл 2010, 11:24
0
 

Re: Re: =)

IMHO сайты как раз очень легко ломаются из-за уязвимостей в ПО, а не из-за утечек админских учеток. Хотя, возможно, это регистрационные данные спомощью программ шпионов натырили в большом количестве :-) но уж точно не соц.инженерия :-) Дороговато бы получилось окучить такое большое количество админок, да и грозит это реальным сроком подкат к админам-людям.

К.

SetupNick

06 июл 2010, 20:01
0
 

Re: Re: Re: =)

В принципе, любой взлом грозит сроком. Просто, если дело не в утечках, то вопрос стоит тогда в недобросовестности админов, которым лень лишний раз поставить заплатку?

Ладно некоторые, но чтоб в промышленных масштабах всё так легко ломалось...Ну невероятно просто.

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Также в аналитике

В блоге

В предупреждениях