|
11 апр Ловля на живца Дмитрий Тараканов 20 май Заигравшемуся хакеру смягчили наказание Татьяна Никитина 18 дек Доигрались Татьяна Никитина 07 ноя Большой Китайский Хак-2? Александр Гостев 07 июн На корейской версии MSN обнаружен троянец Игорь Громов Станьте автором Стать автором нашего блога можно, достигнув рейтинга «+100». На ваш рейтинг влияет оценка ваших комментариев другими посетителями сайта. |
В ходе расследования деятельности группы Winnti нам удалось обнаружить достаточно много самплов Winnti, нацеленных на различные игровые компании. Используя эту сложную вредоносную программу, злоумышленники получали удаленный доступ к зараженным машинам, после чего действовали уже вручную.
Нам, конечно же, было важно узнать, каким образом вредоносная библиотека распространялась по локальной сети. Для этого мы последили за тем, что делают злоумышленники на зараженном компьютере.
На раннем этапе исследования мы запускали вредоносные программы на виртуальной машине, и они нормально работали. Мы даже зафиксировали кое-какую активность со стороны злоумышленников. Но они быстро поняли, что это не тот компьютер, который они хотели бы поймать в свои сети, поэтому серверы злоумышленников перестали отвечать на запросы ботов с виртуальной машины.
Вот, что нам удалось узнать на этом этапе мониторинга.
Сначала, злоумышленники посмотрели, что происходит на рабочем столе жертвы. Потом, используя командную строку, атакующие вышли в корневой каталог текущего диска, просмотрели содержимое, поискали файл winmm.dll, уточнили версию операционной системы. После этого включился в работу плагин ListFileManager.dll, с помощью которого удобно просматривать содержимое каталогов, и анализу подверглись папки C:\Windows и C:\Work. Далее злоумышленники хотели перезагрузить компьютер (он должен был бы перезагрузиться через 1 секунду), но ошиблись в параметрах команды shutdown, введя 'shutdown /t /r 1'. Через некоторое время они уже в правильном формате вообще выключили компьютер командой 'shutdown /s /t 1'.
Также в аналитике
В блоге
Английский студент, собиравший пароли геймеров с помощью вредоносной программы, приговорен к 8 месяцам лишения свободы с отсрочкой исполнения на 1 год.
22-летнемй Полу Мак-Локлину (Paul McLoughlin), видимо, катастрофически не везло в онлайн-играх. Стремясь повысить свои результаты, он разместил на файлообменном сервисе специализированную программу iStealer, выдавая похитителя паролей за генератор ключей к лицензионным версиям популярных игр. По данным полиции, «кейген» успешно скачали свыше 100 любителей халявы; 20 взломанных игровых аккаунтов хакер использовал для достижения намеченной цели.
Мак-Локлина обвинили в нарушении Закона о неправомерном использовании компьютерных технологий (Computer Misuse Act). Свою вину он признал; суд учел также тот факт, что изобретательный геймер не стремился извлечь материальную выгоду из информации, оказавшейся в его распоряжении. В противном случае приговор мог оказаться гораздо суровее.
Ссылки по теме
Также в аналитике
В блоге
Китайский суд приговорил к тюремному заключению 11 участников криминальной группировки, занимавшейся созданием и распространением троянских программ для кражи учетных записей на игровых серверах.
Из них двое вирусописателей были осуждены на 2,5 и 3 года, наиболее успешный «менеджер по продажам» — на 2 года и 8 месяцев, остальные получили меньшие сроки. В совокупности осужденным удалось похитить 5,3 млн. идентификаторов к онлайн-играм и выручить около 950 тыс. юаней (139 тыс. долларов) от продаж игровых троянцев и украденных виртуальных ценностей.
Ответчики были также совокупно оштрафованы на 833 тыс. юаней (около 122 тыс долларов). Приговоры другим участникам группировки, в которую входили 80 человек, будут вынесены в ближайшее время. По оценкам, общая сумма нанесенного ими ущерба может составлять 30 млн. юаней (примерно 4,4 млн. долларов).
Сетевые игры пользуются большой популярностью в Китае. По официальным данным, к концу июня число онлайн-игроков в стране достигло 217 млн. — 64,2% от общего числа интернет-пользователей. При таких масштабах национального увлечения атаки на игровые сервисы являются весьма прибыльным предприятием.
Ссылки по теме
Также в аналитике
В блоге
Вчера мы зафиксировали начало очередной массовой волны взлома веб-сайтов и размещения на них ссылок на вредоносные серверы. По нашим оценкам, только за последние два дня неизвестными злоумышленниками было взломано от 2000 до 10'000 тысяч сайтов, в основном западноевропейских и американских.
Точный способ взлома пока нам неизвестен, но речь может идти о двух наиболее вероятных сценариях — при помощи SQL-инъекций или использования ранее украденных аккаунтов доступа к данным сайтам. Однако большинство взломанных сайтов работает на разнообразных ASP-engines.
Пока масштабы атаки не столь значительны, как в случае с первым «Большим Китайским Хаком», состоявшимся весной этого года и затронувшем более полутора миллионов веб-ресурсов, но скорость развития текущей и схожесть используемых вредоносных программ наводит на мысли о возможности не менее серьезной угрозы.
Также в аналитике
В блоге
В предупреждениях
Троянская программа собирала пароли пользователей на корейской версии сайта MSN компании Microsoft, сообщает Associated Press. Специалисты Microsoft удалили вредоносный код после того, как он проработал несколько дней. Хакеры проявили интерес к пользователям онлайн-игры Lineage, которая пользуется популярностью у азиатских пользователей.
Совместно с полицией Microsoft проводит расследование инцидента. По словам представителей Microsoft, ответственность за размещение вредоносной программы на сайте MSN, возможно, лежит на партнерской компании. Ее инженеры не установили своевременно на сервер необходимые патчи и таким образом оставили его уязвимым.
Троянскую программу на корейском сайте MSN в минувшее воскресенье обнаружили эксперты компании Websense, расположенной в американском городе Сан-Диего. Троянец был обнаружен в ходе обычной еженедельной проверки более чем 250 миллионов сайтов на предмет возможного распространения вирусов и других опасных кодов. Предыдущая проверка корейской версии MSN прошла 27 мая, и тогда Websense ничего опасного не обнаружила.
По словам директора Websense по безопасности Дэна Хаббарда, эксперты смогли сообщить Microsoft об обнаруженной опасности более, чем через сутки. Представители Microsoft заявили, что удалили вредоносный код через несколько часов. Предположительно, хакеры собирали пароли в течение трех дней. Однако поскольку речь идет о паролях к игровому, а, например, не банковскому серверу, инцидент не попадает в число очень опасных.
Число онлайн-игроков в Lineage составляет около 4 миллионов человек, основная часть которых проживает в Азии. Ежемесячная подписка, дающая право участвовать в игре стоит около 15 долларов.
Ссылки по теме
Также в аналитике