Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Голландцы наголову разбили Bredolab

Татьяна Никитина
Блогер
опубликовано 27 окт 2010, 11:57  MSK
Сюжеты: Статистика по зловредам, Ботнеты
0.3
 

В Нидерландах обезврежены 143 веб-сервера, входившие в состав ботнетов Bredolab (в классификации ЛК Backdoor.Win32.Bredolab).

Операция была проведена совместными усилиями национальной группы быстрого реагирования на компьютерные инциденты (Computer Emergency Readiness Team, CERT), спецподразделений голландской полиции, специалистов по сетевой безопасности и хостинг-провайдера, в сетях которого были обнаружены эти серверы. По словам эксперта ЛК Александра Гостева, один из операторов Bredolab уже арестован. Владельцам компьютеров, которые удалось идентифицировать в рамках «засвеченных» ботнетов, будут высланы уведомления о заражении и инструкции по очистке ресурсов.

Bredolab появился на интернет-арене летом прошлого года. Этот зловред распространяется через каналы электронной почты и посредством drive-by загрузок. Функционал бэкдора, которым он наделен, позволяет злоумышленникам установить полный контроль над зараженным ПК и загружать на него дополнительные вредоносные программы: кейлоггеры, лжеантивирусы, спамботы, руткиты и т.п.

По оценкам экспертов, за время своего существования Bredolab поразил не менее 30 млн. пользовательских компьютеров. В конце прошлого года ботнеты-спамеры, в первую очередь Pushdo, за сутки генерировали до 3,6 млрд. сообщений, заряженных этим бэкдором.


14 комментариев

старые сверху
«дерево»
 

Татьяна Никитина

27 окт 2010, 13:11
0
 

update

Новое заявление голландской полиции, подтверждающее арест держателя одного из ботнетов Bredolab, - http://www.om.nl/actueel/nieuws-_en/@154346/wanted_botnet/.
Поскольку он задержан на территории Армении, не заключившей договор об экстрадиции с Нидерландами, судить его будут, видимо, в Ереване.

Голландским владельцам зараженных машин уже выслано 100 тыс. оповещений, хотя это капля в море. Отозвались лишь 55 из них.
По свидетельству Гостева, численность отдельных ботнетов Bredolab достигает 150 тысяч.

исправлено: Татьяна Никитина, 27 окт 2010, 20:22

Trojan.Alexey.

27 окт 2010, 13:56
0
 

Поздравляю голландцев!

Класс! -143 вредоносных веб-серверов!

Игорь Крейн

27 окт 2010, 15:00
1
 

Вот ещё пишут, что из всех серверов только один работает: http://blog.fireeye.com/research/2010/10/bredolab-severely-injured-but-not-dead.html

Татьяна Никитина

27 окт 2010, 20:38
0
 

Re:

Угу, проверила. У него московский IP (Вилайн Телеком), а домен зарегистрирован в зоне Кокосовых островов (которые всем дают) какой-то частной владелицей фирмочки в штате Вирджиния.

Неужели они все яйца в одну голландскую корзину положили??
FireEye пишет, что все известные активные серверы Бредолаб (кроме российского) молчат.

исправлено: Татьяна Никитина, 27 окт 2010, 21:15

Игорь Крейн

27 окт 2010, 21:44
0
 

Re: Re:

Я вот тоже удивился насчёт "корзины". Но, похоже на то, что так и есть. Вообще, я подозреваю, что в "ЛК" должна быть такая статистика.

Игорь Крейн

27 окт 2010, 22:08
0
 

Re: Re:

...вот и Симантек засёк действующий Бредолаб. Зона .RU, домен и IP замазали: http://www.symantec.com/connect/blogs/bredolab-still-wild

Татьяна Никитина

28 окт 2010, 00:26
0
 

Re: Re: Re:

Вот тут http://www.thetechherald.com/article.php/201043/6346/Researchers-Bredolab-still-lurking-though-severely-injured-Update в апдейте пишут, что домен вовсе не .ru, а .com. Зарегистрирован на какого-то китайца с невнятными координатами, а хостится у того же Вилайн.

Мария Гарнаева

28 окт 2010, 13:42
1
 

Re: Re: Re:

Судя по скриншотам трафика запросы похожи на бот Oficla, а не Bredolab

Игорь Крейн

28 окт 2010, 15:41
0
 

Re: Re: Re: Re:

В Симантек не умеют отличать одно от другого? Интересно. ;)

Татьяна Никитина

28 окт 2010, 21:44
1
 

Re: Re: Re: Re:

Атиф Муштак из FireEye и Роудел Мендес из М86 тоже увидели Oficla - http://blog.fireeye.com/research/2010/10/bredolab-its-not-the-size-of-the-dog-in-fight.html. Муштак не искючает, что Бредолаб проводит спам-рассылки, нацеленные на распространение Sasfis.

Муштак обнаружил третий живой CnC домен, в зоне .net. Зарегистрирован 20 октября жителем Орска, отдает команду на загрузку лже-антивируса. Сервер размещен на территории Казахстана.
Кстати, второй, что принадлежит китайцу, тоже свежий, от 4 октября. Первый, "кокосовый", функционирует с конца июля.

Игорь Крейн

30 окт 2010, 10:39
0
 

Подробности про задержанного в Армении

http://www.aysor.am/ru/news/2010/10/27/hacker-arrest-armenia/

Татьяна Никитина

30 окт 2010, 14:36
0
 

Re: Подробности про задержанного в Армении

Спасибо, видела. Посмотрим, не сдаст ли Аванесов своих арендаторов. Любопытно также, чем все закончится для него самого.

Татьяна Никитина

30 окт 2010, 20:04
0
 

Re: Подробности про задержанного в Армении

Ха, в числе арендаторов ботнета, который создал Аванесов, были фармаспамеры "партнерки" SpamIt - http://krebsonsecurity.com/2010/10/bredolab-mastermind-was-key-spamit-com-affiliate/. Чем дальше, тем интереснее.

Игорь Крейн

01 ноя 2010, 19:29
0
 

Неудивительно. Они там все хорошо друг друга знают. ;)

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Ссылки по теме

Также в аналитике

В блоге