Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Pegel в баннере

Женя Асеев
Эксперт «Лаборатории Касперского»
опубликовано 17 сен 2010, 18:21  MSK
Сюжеты: DoS-атаки, Уязвимости в веб-приложениях
0.3
 

В процессе слежения за угрозой Pegel мы обнаружили занятную особенность: переходы на зловредные веб-страницы с эксплойтами стали осуществляться не только с зараженных легитимных веб-страниц, но и с флеш-роликов, которые также располагались на легитимных веб-сайтах. Естественно, такое нестандартное поведение не могло нас не заинтересовать, и мы решили изучить его подробнее.

Подобный флеш-ролик в браузере выглядел как ничем не примечательный баннер, и при клике на него мы действительно попадали на рекламируемый веб-сайт.

Однако проанализировав ActionScript-код ролика, мы обнаружили следующий скрипт, который исполнялся непосредственно при загрузке самого ролика:

Если говорить вкратце, то попутно с отображением баннера незаметно исполнялся скрипт, расположенный на сервере злоумышленников, который и перенаправлял пользователя на веб-страницу с эксплойтами.

В итоге мы пришли к выводу, что статичный баннер-картинка на легитимных веб-сайтах был заменен на флеш-ролик с «изюминкой». Оставался один вопрос — каким образом?

Как выяснилось, на всех зараженных таким образом веб-сайтах была установлена баннерная платформа OpenX. А в декабре прошлого года для OpenX был представлен новый модуль — Open Flash Chart 2. Примечательно, что в этом модуле чуть раньше была найдена уязвимость, которая и позволяла злоумышленникам загружать на сервер исполняемый код.

Похоже, разработчики OpenX не знали об этой уязвимости и предложили своим пользователям скачать уязвимую версию модуля. В результате такой оплошности среди зараженных веб-сайтов оказались, например, thepiratebay.org, esarcasm.com, tutu.ru и множество других ресурсов, которые использовали платформу OpenX и уязвимый модуль.

Злоумышленники также позаботились о том, чтобы пользователи OpenX не смогли обновиться до последней версии продукта с исправленной уязвимостью, для чего организовали DDoS-атаку на официальный веб-сайт проекта – openx.org. Веб-сайт до сих пор находится в нерабочем состоянии, однако ссылка на новый дистрибутив функционирует — его можно скачать отсюда.

Администраторам ресурсов, использующих OpenX, рекомендуется установить новую версию платформы либо временно удалить файл admin/plugins/videoReport/lib/ofc2/ofc_upload_image.php из директории, в которой установлен OpenX.


3 комментариев

старые сверху
«дерево»
 

SetupNick

18 сен 2010, 18:59
0
 

Флэш-ролик со скриптом...Это уже очень опасно, хоть и не ново. По всему миру ведь дофига сайтов с флэш-роликами или флэш-играми, и некоторые из них действительно делают что-то нехорошее.
Если это станет массово, придётся уровень опасности поднимать ещё на 1 пункт.

Кстати, означает ли это, что вредоносные скрипты можно внедрять в код любого стримерского сайта, или ролика вроде Ютуба?

исправлено: SetupNick, 18 сен 2010, 22:51

Женя Асеев

19 сен 2010, 20:50
1
 

Re:

Теоретически можно :)

SetupNick

19 сен 2010, 22:38
0
 

Re: Re:

Ну вот тогда совсем всё плохо)

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Также в аналитике

В блоге