Главная→Блог→Инциденты→ 5 июл 2010→Спамеры взломали множество доменов
В последних спам-рассылках мы часто замечали ссылки на файлы *.html с произвольными именами. Существует еще одна тенденция: киберпреступники даже не заботятся о том, чтобы зарегистрировать домены для совершения своих грязных дел, они просто внедряют вредоносный код на взлолманный сайт. «Просто?» — спросите вы. К сожалению, на этот вопрос мы вынуждены ответить «да», судя по тому, что мы сейчас наблюдаем.
Например, мы собрали несколько сотен писем определенного типа, рекламирующих онлайн магазин по продаже программных продуктов. Одно из таких писем приведено ниже:
Отличительной особенностью этих писем является то, что все они содержат цветной текст/ссылку, указывающий на взломанные легитимные сайты. Ссылки также показывают, что файлы располагаются прямо на корневых URL, а не как обычно в подпапке какого-нибудь уязвимого приложения.
Мы можем предположить, что у злоумышленников есть доступ на запись как минимум к корневому каталогу веб-сервера таких сайтов, что является очень тревожным фактом. У нас также есть подтверждение тому, что во многих случаях вышеупомянутые спамовые ссылки хранились на серверах жертв, а, кроме того, вредоносные iframe и javascript внедрялись в основной контент сайтов.
Еще один образец, полученный нами сегодня, лишь подтверждает, что киберпреступники не особо ценят домены, которыми они пользуются в своих целях. Создается впечатление, что у них в распоряжении имеется целый пул доменов. На предлагаемом ниже скриншоте приведен пример спам-рассылки, где каждая из 12 ссылок, содержащихся в теле письма, ведет на отдельный сайт. Все эти сайты также содержат в своем корне вредоносный код, который мы детектируем как Trojan-Clicker.JS.Agent.*
Пожалуйста, не пытайтесь пройти по ссылкам, приведенным в скриншоте, если вы не уверены в том, что вы делаете.
|
05 июл 2010, 19:27
=) Пожалуйста, не пытайтесь пройти по ссылкам, приведенным в скриншоте, если вы не уверены в том, что вы делаете. |
|
0 |
Re: =)
Тогда за последствия ЛК не отвечает))
Вообще, всё это тревожно конечно, но есть предположение, что так легко у хакеров доступ появляется вовсе не из--за их гениальных талантов, а из-за связи с администрацией серверов. Ну не верится, что все ресурсы и серверы от всех хостеров так легко ломаются. Значит, имеем дело с утечками.
|
0 |
Re: Re: =)
IMHO сайты как раз очень легко ломаются из-за уязвимостей в ПО, а не из-за утечек админских учеток. Хотя, возможно, это регистрационные данные спомощью программ шпионов натырили в большом количестве :-) но уж точно не соц.инженерия :-) Дороговато бы получилось окучить такое большое количество админок, да и грозит это реальным сроком подкат к админам-людям.
К.
|
0 |
Re: Re: Re: =)
В принципе, любой взлом грозит сроком. Просто, если дело не в утечках, то вопрос стоит тогда в недобросовестности админов, которым лень лишний раз поставить заплатку?
Ладно некоторые, но чтоб в промышленных масштабах всё так легко ломалось...Ну невероятно просто.
Также в аналитике
В блоге
В предупреждениях