<?xml version="1.0" encoding="windows-1251" ?>
<rss version="2.0">
<channel>
<title>Securelist / Блог</title>
<link>http://www.securelist.com/ru/</link>
<description></description>
<lastBuildDate>02 Sep 2010 19:43:57 +0400</lastBuildDate>
<image>
<title>Securelist / Блог</title>
<url>http://www.securelist.com/ru/rss/klogo.gif</url>
<link>http://www.securelist.com/ru/</link>	
</image>
	<item>
		<author>Стефан Танасе</author>
		<description>&lt;p&gt;Наконец-то Twitter отменил возможность базовой аутентификации для сторонних приложений, &lt;a href='http://blog.twitter.com/2010/08/twitter-applications-and-oauth.html' target=_blank&gt;введя обязательную авторизацию по протоколу OAuth для всех приложений&lt;/a&gt;, &amp;mdash; давно пора. Это событие должно порадовать всех, кто заботится о безопасности своей учетной записи на Twitter.&lt;/p&gt;&lt;br&gt;&lt;p&gt;Таким образом, закрывается потенциальная уязвимость в процессе предоставления доступа считывания/записи сторонним приложениям, что могло привести к взлому учетной записи на Twitter.  Теперь это исключено. Вам больше не нужно сообщать имя пользователя и пароль сторонним разработчикам, если вы хотите использовать их приложение в своем аккаунте на Twitter.&lt;/p&gt;&lt;br&gt;&lt;p&gt;Меня всегда интересовали вопросы безопасности, и я приветствую переход Twitter на OAuth. Это позволяет мне использовать приложение без необходимости сообщать имя пользователя и пароль на Twitter неизвестно кому. Также честь и хвала всем разработчикам, которые вовремя обновили свои приложения и сделали это максимально безболезненно для большинства пользователей.&lt;/p&gt;&lt;br&gt;&lt;p&gt;Однако не стоит забывать, что OAuth не обеспечивает защиту от локальных атак, т.е. от кражи паролей непосредственно с компьютеров пользователей. При входе на Twitter убедитесь, что ваш компьютер не заражен. Также предлагаю вашему вниманию свое краткое руководство на сайте Threatpost, &lt;a href='http://threatpost.com/en_us/blogs/how-avoid-getting-your-twitter-account-hacked-081810' target=_blank&gt;How to Avoid Getting Your Twitter Account Hacked&lt;/a&gt; (&amp;laquo;Как избежать хакерской атаки на Twitter-аккаунт&amp;raquo;), где можно найти дополнительные советы по безопасности.&lt;/p&gt;</description>
		<link>http://www.securelist.com/ru/blog/32900/Twitter_perekhodit_na_OAuth_da_zdravstvuet_bezopasnost</link>
		<pubDate>02 Sep 2010 13:09:00 +0400</pubDate>
		<title>Twitter переходит на OAuth (да здравствует безопасность!)</title>
	</item>
	<item>
		<author>Алексей Клейм&amp;pound;нов (Neko)</author>
		<description>&lt;p&gt;Packed &amp;mdash; особый тип детектируемых объектов, используемый для определения зловредных файлов, защищенных вредоносным упаковщиком. Главная цель вредоносного упаковщика &amp;mdash; максимальное усложнение детектирования на различных уровнях. Модификация Packed.Win32.Katusha.n появилась в конце мая 2010 года. Ее характерным признаком стала оперативная техническая поддержка: детектирование вирусописатели пытаются сбивать в течение кратчайшего времени после выхода свежих антивирусных баз. &lt;/p&gt;&lt;p&gt;&lt;p class=c&gt;&lt;a href=&quot;http://www.securelist.com/ru/images/pictures/klblog/32892.png&quot; target=_blank&gt;&lt;img src=&quot;http://www.securelist.com/ru/images/pictures/klblog/32893.png&quot; border=0 width=400 height=250 alt=''&gt;&lt;/a&gt;&lt;br&gt;&lt;span class=small&gt;&lt;strong&gt;Динамика распространения Packed.Win32.Katusha.n&lt;/strong&gt;&lt;/span&gt;&lt;/p&gt;&lt;p&gt;&lt;p&gt;Как видно на графике, обновления данного упаковщика происходили с завидной периодичностью &amp;mdash; им соответствуют пики на кривых. Также можно установить, что на одну зараженную систему приходилось в среднем по три вредоносные программы.&lt;/p&gt;&lt;br&gt;&lt;p&gt;Конечная цель выполнения большинства зловредных упаковщиков &amp;mdash; передать управление на исходный код упакованной вредоносной программы после его расшифровки. Katusha.n имеет довольно необычный способ получения адресов зашифрованного кода и ключа. С этой целью упаковщик ищет в системных библиотеках определенные сигнатуры и выбирает на некотором расстоянии от них всегда фиксированные на любых системах 4 байта (длина адреса на 32-х битных системах).&lt;/p&gt;&lt;p&gt;&lt;p class=c&gt;&lt;img src=&quot;http://www.securelist.com/ru/images/pictures/klblog/32894.png&quot; border=0  alt=''&gt;&lt;br&gt;&lt;span class=small&gt;&lt;strong&gt; &lt;/strong&gt;&lt;/span&gt;&lt;/p&gt;&lt;p&gt;&lt;p&gt;Затем к выбранным 4-м байтам добавляется заранее вшитое в код значение &amp;mdash; и результат используется как адрес. Главная цель этих действий &amp;mdash; обойти слабую эмуляцию и подложные библиотеки. Библиотеки специально выбираются различные (например, SHELL32.DLL, GDI32.DLL, VERSION.DLL).&lt;/p&gt;&lt;br&gt;&lt;p&gt;После упаковщик выделяет память, куда копирует собственный зашифрованный код, и дешифрует его парой xor key/add key. Адрес ключа также получается динамически вышеуказанным способом. В ранних версиях использовалась тройная расшифровка каждых 4-х байт данной парой, затем разработчики оставили лишь одну:&lt;/p&gt;&lt;p&gt;&lt;p class=c&gt;&lt;img src=&quot;http://www.securelist.com/ru/images/pictures/klblog/32895.png&quot; border=0  alt=''&gt;&lt;br&gt;&lt;span class=small&gt;&lt;strong&gt; &lt;/strong&gt;&lt;/span&gt;&lt;/p&gt;&lt;p&gt;&lt;p&gt;После этого управление передается на расшифрованный код в выделенной памяти. В первую очередь там происходит восстановление импортов по хэш-функциям их имен:&lt;/p&gt;&lt;p&gt;&lt;p class=c&gt;&lt;img src=&quot;http://www.securelist.com/ru/images/pictures/klblog/32896.png&quot; border=0  alt=''&gt;&lt;br&gt;&lt;span class=small&gt;&lt;strong&gt; &lt;/strong&gt;&lt;/span&gt;&lt;/p&gt;&lt;p&gt;&lt;p&gt;После идет второй уровень расшифровки уже исходного кода обработанной вредоносной программы, который осуществляется в несколько приемов:&lt;/p&gt;&lt;p&gt;&lt;p class=c&gt;&lt;img src=&quot;http://www.securelist.com/ru/images/pictures/klblog/32897.png&quot; border=0  alt=''&gt;&lt;br&gt;&lt;span class=small&gt;&lt;strong&gt; &lt;/strong&gt;&lt;/span&gt;&lt;/p&gt;&lt;p&gt;&lt;p&gt;Затем управление передается на оригинальный код.&lt;/p&gt;&lt;br&gt;&lt;p&gt;Несколько слов о том, как была реализована обфускация. Первые версии были разбавлены легко узнаваемыми &amp;laquo;мусорными&amp;raquo; инструкциями.&lt;/p&gt;&lt;p&gt;&lt;p class=c&gt;&lt;img src=&quot;http://www.securelist.com/ru/images/pictures/klblog/32898.png&quot; border=0  alt=''&gt;&lt;br&gt;&lt;span class=small&gt;&lt;strong&gt; &lt;/strong&gt;&lt;/span&gt;&lt;/p&gt;&lt;p&gt;&lt;p&gt;Затем инструкциями, которые немного отличались от первоначальных:&lt;/p&gt;&lt;p&gt;&lt;p class=c&gt;&lt;img src=&quot;http://www.securelist.com/ru/images/pictures/klblog/32899.png&quot; border=0  alt=''&gt;&lt;br&gt;&lt;span class=small&gt;&lt;strong&gt; &lt;/strong&gt;&lt;/span&gt;&lt;/p&gt;&lt;p&gt;&lt;p&gt;Однако уже через 5 дней создатели вредоносной программы отказались от данного способа.&lt;/p&gt;&lt;br&gt;&lt;p&gt;В последних версиях вирусописатели постарались разбросать функциональный код упаковщика в разные функции, а также разделить его большим количеством более осмысленных бесполезных инструкций.&lt;/p&gt;&lt;br&gt;&lt;p&gt;Данный упаковщик продолжает развиваться, реализуя новые способы обхода текущего детектирования. Судя по завидной периодичности выхода обновлений, можно предположить, что Katusha.n создан на заказ с условием техподдержки. Стоит отметить еще один интересный факт &amp;mdash; иногда после выхода свежего обновления детектирования создатели останавливали на время распространение Packed.Win32.Katusha.n и распространяли с тех же сайтов Trojan.Win32.Monder. &lt;/p&gt;&lt;br&gt;&lt;p&gt;Определить перспективы развития упаковщика непросто. Предполагаю, что рано или поздно его создатели ввиду нерентабельности постоянной поддержки уже столь изученной текущей версии приступят к созданию новой.&lt;/p&gt;&lt;br&gt;&lt;p&gt;В настоящее время все продукты &amp;laquo;Лаборатории Касперского&amp;raquo; успешно находят и удаляют существующие версии Packed.Win32.Katusha.n. Детектирование новых версий добавляется в базы в кратчайшие сроки.&lt;/p&gt;</description>
		<link>http://www.securelist.com/ru/blog/32891/Packed_Win32_Katusha_n</link>
		<pubDate>02 Sep 2010 11:27:00 +0400</pubDate>
		<title>Packed.Win32.Katusha.n</title>
	</item>
	<item>
		<author>Дарья Бронникова</author>
		<description>&lt;p&gt;На прошлой неделе наблюдалась массированная рассылка предложений купить дешевые копии дорогих часов (+17,3%), доля которых составила пятую часть всего потока спама. Лидирующая рубрика &amp;laquo;Медикаменты; товары/услуги для здоровья&amp;raquo; заметно сдала позиции (-4,9%). Также уменьшились доли тематик &amp;laquo;Компьютерное мошенничество&amp;raquo;(-4,3%) и &amp;laquo;Реклама спамерских услуг&amp;raquo; (-5,4%).&lt;br&gt;&lt;/p&gt;&lt;br&gt;&lt;p&gt;&lt;b&gt;Пятерка лидирующих тематик:&lt;/b&gt;&lt;/p&gt;&lt;br&gt;&lt;ul&gt;&lt;br&gt;&lt;li&gt;Медикаменты; товары и услуги для здоровья &amp;mdash; 28,3% (-4,7%) &lt;br&gt;&lt;li&gt;Реплики элитных товаров &amp;mdash; 20,9% (+17,3%)&lt;br&gt;&lt;li&gt;Образование &amp;mdash; 13,0% (-1,8%)&lt;br&gt;&lt;li&gt;Компьютерное мошенничество &amp;mdash; 7,0% (-4,3%)&lt;br&gt;&lt;li&gt;Реклама спамерских услуг &amp;mdash; 5,3% (-5,4%) &lt;br&gt;&lt;/ul&gt;&lt;/p&gt;&lt;br&gt;&lt;p&gt;Доля спама в почтовом трафике русскоязычного сектора интернета на прошлой неделе в среднем составила 81,3%.&lt;/p&gt;</description>
		<link>http://www.securelist.com/ru/blog/34343/Spam_patrul_23_29_avgusta_2010_goda</link>
		<pubDate>01 Sep 2010 20:50:59 +0400</pubDate>
		<title>Спам-патруль 23-29 августа 2010 года</title>
	</item>
	<item>
		<author>Евгений Касперский</author>
		<description>&lt;p&gt;Интересные новости появились в продолжение истории о троянских программах SMS-блокерах (Winlock  и т.д.). Данный зловред (вернее, его многочисленные варианты) блокировали работу Windows и требовали отправки SMS на платный короткий номер для снятия блокировки. Этакий модный сейчас интернет-рэкет.&lt;/p&gt;&lt;br&gt;&lt;p class=c&gt;&lt;a href=&quot;http://www.securelist.com/ru/images/pictures/klblog/32887.png&quot; target=_blank&gt;&lt;img src=&quot;images/pictures/klblog/32889.png&quot; border=0 width=400 height=288 alt=''&gt;&lt;/a&gt;&lt;/p&gt;&lt;br&gt;&lt;p class=c&gt;&lt;a href=&quot;http://www.securelist.com/ru/images/pictures/klblog/32888.png&quot; target=_blank&gt;&lt;img src=&quot;images/pictures/klblog/32890.png&quot; border=0 width=400 height=276 alt=''&gt;&lt;/a&gt;&lt;/p&gt;&lt;br&gt;&lt;p&gt;Итак, дело &lt;a href=http://www.prime-tass.ru/news/0/%7B42B0A953-56E2-45D1-B1EE-9E475FABAE24%7D.uif&gt;дошло до Генеральной прокуратуры&lt;/a&gt;, &lt;s&gt;негодяев&lt;/s&gt; подозреваемых локализовали, изолировали (вроде бы) и скоро будут судить в Москве. &lt;/p&gt;&lt;br&gt;&lt;p&gt;&lt;p&gt;Всего &amp;laquo;доход&amp;raquo; мошенников оценивается в 790 тыс.руб. (25К у.е.). Помимо этого, был нанесен и непрямой ущерб: неизвестное количество домашних и корпоративных машин было убито, что иногда требовало полной переустановки софта и восстановления данных с бэкапа.&lt;/p&gt;&lt;p&gt;&lt;p&gt;&lt;br&gt;&lt;object&gt;&lt;embed width=&quot;460&quot; height=&quot;353&quot; align=&quot;middle&quot; flashvars=&quot;stats=http://www.1tv.ru/addclick/&quot; allowscriptaccess=&quot;always&quot; swliveconnect=&quot;true&quot; wmode=&quot;window&quot; allowfullscreen=&quot;true&quot; quality=&quot;high&quot; bgcolor=&quot;white&quot; name=&quot;videoportal&quot; id=&quot;videoportal&quot; src=&quot;http://www.1tv.ru/newsvideo/160332&quot; type=&quot;application/x-shockwave-flash&quot;/&gt;&lt;/object&gt;&lt;/p&gt;&lt;br&gt;&lt;p&gt;Но я не совсем о факте раскрытия, арестах и прочем. Я о результатах, вернее &amp;mdash; о возможных вариантах завершения этого дела. &lt;/p&gt;&lt;p&gt;&lt;p&gt;Итак, это далеко не первое &amp;laquo;компьютерное&amp;raquo; дело в России. Да, воруют, да, иногда ловят. Да, иногда судят. И судят, как и в этом случае, не только по &amp;laquo;компьютерной&amp;raquo; &lt;a href='http://zakon.kuban.ru/uk/uk_gl28.htm' target=_blank&gt;273-й статье УК РФ&lt;/a&gt; (&amp;laquo;Создание, использование и распространение вредоносных программ для ЭВМ&amp;raquo;), но и по более &amp;laquo;взрослым&amp;raquo; статьям, например &lt;a href='http://www.zakonrf.info/uk/159' target=_blank&gt;&amp;laquo;Мошенничество&amp;raquo;, ст. 159 &lt;/a&gt;, по которой можно и до десятки схлопотать, если &amp;laquo;группой лиц&amp;raquo; и &amp;laquo;в особо крупном размере&amp;raquo;. &lt;/p&gt;&lt;p&gt;&lt;p&gt;Так вот, если в случае преступлений подобного масштаба (сотни тысяч рублей), совершенных &amp;laquo;в реале&amp;raquo;, преступников жд&amp;pound;т гарантированная отсидка &amp;mdash; то вот с компьютерными преступлениями вс&amp;pound; наоборот весьма и весьма шоколадно. Не знаю, чем там &amp;laquo;мотивируются&amp;raquo; судьи, но часто и за гораздо более серь&amp;pound;зные суммы киберкриминал в России (да и не только) получает весьма щадящие условные сроки (например, дело об ATM-трояне). Или судьям жаль &amp;laquo;компьютерных мальчиков&amp;raquo;, или они не считают настоящими &amp;laquo;интернет-деньги&amp;raquo;, а интернет-преступность не считают преступностью &amp;mdash; не знаю... Только вот что-то мне подсказывает, что дело опять закончится &amp;laquo;условно-досрочным ничем&amp;raquo;. И ко мне снова прид&amp;pound;т А. со словами &amp;laquo;мы, похоже, не тем бизнесом занимаемся&amp;raquo;, а опера и следователи привычно выматерятся и пойдут пить водку... (кстати, демотивация у них полная после условных сроков, которые получают их &amp;laquo;подопечные&amp;raquo;). &lt;/p&gt;&lt;br&gt;&lt;p&gt;Вот я и думаю открыть тотализатор и начать принимать ставки. На тему &amp;mdash; чем именно закончится суд над Винлокерами.&lt;/p&gt;&lt;br&gt;&lt;ol&gt;&lt;br&gt;&lt;li&gt;Ничем. Оправдают.&lt;br&gt;&lt;li&gt;Два года условно.&lt;br&gt;&lt;li&gt;Три года условно.&lt;br&gt;&lt;li&gt;Один год отсидки.&lt;br&gt;&lt;li&gt;Два+ года отсидки.&lt;br&gt;&lt;/ol&gt;&lt;br&gt;&lt;p&gt;Я ставлю на троечку.&lt;/p&gt;&lt;br&gt;&lt;p&gt;P.S.: А сегодня пришло продолжение истории. В рамках расследования этого уголовного дела к делу привлекается и &amp;laquo;&lt;a href='http://www.pravo.ru/news/view/37021' target=_blank&gt;крупнейший контент-провайдер&lt;/a&gt;&amp;raquo;.&lt;/p&gt;&lt;p&gt;&lt;p&gt;P.P.S.: Новости продолжают приходить с каждой минутой и теперь история приобретает более впечатляющий размах. В Москве были &lt;a href=http://www.interfax-russia.ru/Moscow/main.asp?id=170807&amp;sec=1664&gt;арестовано 10 человек&lt;/a&gt;. Злоумышленники действовали около года и, по оценкам сотрудников милиции, получили незаконный доход, превышающий более 500 млн рублей.&lt;/p&gt;</description>
		<link>http://www.securelist.com/ru/blog/32886/Sud_nad_Vinlokerom_prinimayu_stavki</link>
		<pubDate>31 Aug 2010 18:14:00 +0400</pubDate>
		<title>Суд над Винлокером &amp;mdash; принимаю ставки!</title>
	</item>
	<item>
		<author>Виталий Камлюк</author>
		<description>&lt;p&gt;Все мы знаем, что объектом атак киберпреступников становится вс&amp;pound;, до чего они могут дотянуться. Мы в &amp;laquo;Лаборатории Касперского&amp;raquo; знаем также и то, что многие системные администраторы не слишком беспокоятся о безопасности своих интернет-ресурсов. Печально, но факт: спросите рядового сисадмина, надежно ли защищены его серверы. В ответ получите: &amp;laquo;Да ладно! Кому нужен мой SQL-сервер?&amp;raquo;&lt;/p&gt;&lt;p&gt;&lt;p&gt;Несколько месяцев назад мы установили в нашем японском исследовательском центре в Токио новую &amp;laquo;ловушку&amp;raquo; &lt;a href='http://www.mwcollect.org/' target=_blank&gt;www.mwcollect.org&lt;/a&gt;. &amp;laquo;Ловушка&amp;raquo; используется в основном для сбора вредоносных исполняемых файлов Windows, с чем она достаточно хорошо справляется, эмулируя шелл-код при обнаружении сетевых эксплойтов. Кроме того, при использовании &amp;laquo;ловушки&amp;raquo; для &amp;laquo;прослушивания&amp;raquo; всех портов мы получаем статистику (а также неожиданные данные) по разным сетевым портам хоста, имеющего глобальный IP-адрес. &lt;/p&gt;&lt;p&gt;&lt;p class=c&gt;&lt;img src=&quot;http://www.securelist.com/ru/images/pictures/klblog/32881.png&quot; border=0 width=400 height=309 alt=''&gt;&lt;/p&gt;&lt;p&gt;&lt;p&gt;На графике показано количество атак и нежелательных соединений на отдельных портах нашего сервера. Здесь приведены десять наиболее часто используемых злоумышленниками портов, но даже самый редко атакуемый порт в этом списке (порт 1130) получает порядка шестнадцати нежелательных соединений в день. &lt;br&gt;Вот таблица сервисов, стандартно использующих каждый порт:&lt;/p&gt;&lt;p&gt;&lt;p class=c&gt;&lt;a href=&quot;http://www.securelist.com/ru/images/pictures/klblog/32883.png&quot; target=_blank&gt;&lt;img src=&quot;http://www.securelist.com/ru/images/pictures/klblog/32884.png&quot; border=0 alt=''&gt;&lt;/a&gt;&lt;/p&gt;&lt;p&gt;&lt;p&gt;Надеюсь, этого вполне достаточно, чтобы доказать вам, что в интернете все-таки есть те, кому нужен ваш SQL сервер (и кое-что еще&amp;#8230;). Данные, приведенные выше, показывают, что в Сети полным-полно мальчишей-плохишей, которые ищут лазейки в незащищенных хостах. Кто-то из них пытается найти машины, на которых установлен Backdoor.Win32.Noknok, другие пытаются взломать легитимные сервисы, такие как Radmin и Windows Remote Desktop.&lt;/p&gt;&lt;br&gt;        &lt;br&gt;&lt;p&gt;Хотите знать, кто именно ведет охоту на плохо защищенные ресурсы? Вот еще один график, показывающий, сколько соединений с нашей &amp;laquo;ловушкой&amp;raquo; производится ежедневно из разных стран:&lt;/p&gt;&lt;p&gt;&lt;p class=c&gt;&lt;img src=&quot;http://www.securelist.com/ru/images/pictures/klblog/32885.png&quot; border=0  alt=''&gt;&lt;/p&gt;&lt;p&gt;&lt;p&gt;Задержитесь на минутку и сравните этот график с предыдущим! Вы увидите, что количество MSSQL-атак коррелирует с количеством атак, исходящих из Китая. А недавно к этой массированной атаке на сервис MSSQL присоединились и южнокорейские хосты. &lt;/p&gt;&lt;p&gt;&lt;p&gt;&amp;laquo;Ловушка&amp;raquo; помогает нам получить ценную информацию, которую мы изучаем и анализируем. Кроме того, это достаточно недорогое развлечение. Мы используем для &amp;laquo;ловушки&amp;raquo; компьютер с процессором Pentium III 500 МГц и 384 Мб ОЗУ, который в наши дни стоит, наверное, меньше $100. Поэтому, если вы собираетесь выбросить старый медленный компьютер, подумайте лучше о том, чтобы установить на него &amp;laquo;ловушку&amp;raquo;! &lt;/p&gt;</description>
		<link>http://www.securelist.com/ru/blog/32879/Komu_nuzhen_vash_SQL_server</link>
		<pubDate>26 Aug 2010 16:20:00 +0400</pubDate>
		<title>Кому нужен ваш SQL-сервер?</title>
	</item>
	<item>
		<author>Дмитрий Бестужев</author>
		<description>&lt;p&gt;Когда мы говорим о самых активных странах-производителях вредоносного ПО, то в первую очередь всегда называем Россию, Китай и Бразилию. Однако в последнее время в пятерке лидеров появился новичок &amp;ndash; Мексика.&lt;/p&gt;&lt;br&gt;&lt;p&gt;В нашем ежемесячном аналитическом отчете о ситуации с вредоносным ПО в Латинской Америке, публикуемом на &lt;a href='http://www.viruslist.com/sp/'&gt;Viruslist&lt;/a&gt; и &lt;a href='http://threatpost.com/es_la?set_region=es_la' target=_blank&gt;Threatpost&lt;/a&gt; (оба ресурса на испанском языке) мы уже упоминали, что Мексика известна организацией локальных ботнетов.&lt;/p&gt;&lt;br&gt;&lt;p&gt;21 августа сотрудники &amp;laquo;Лаборатории Касперского&amp;raquo; обнаружили новый IM-червь, который распространяется почти через все известные интернет-пейджеры, включая Skype, Google Talk, Yahoo Messenger и Live MSN Messenger. Зловреду было присвоено имя &lt;span&lt;br&gt; style=&quot;font-weight: bold; color: red;&quot;&gt;IM-Worm.Win32.Zeroll.a&lt;/span&gt;.&lt;/p&gt;&lt;br&gt;&lt;p&gt;Он &amp;laquo;говорит&amp;raquo; на 13-ти языках (включая испанский и португальский) &amp;ndash; в зависимости от языковой локализации Windows на зараженном компьютере. Есть основания полагать, что червь родом из Мексики. Он написан на Visual Basic и управляется через IRC-канал (старая ботнет-технология, примененная мексиканскими вирусописателями). &lt;/p&gt;&lt;br&gt;&lt;p&gt;По данным KSN (Kaspersky Security Network), самое большое число заражений новым червем зарегистрировано в Мексике и Бразилии.&lt;/p&gt;&lt;br&gt;&lt;p&gt;Похоже, его создатели находятся сейчас на первом этапе своего &amp;laquo;проекта&amp;raquo;, то есть стремятся заразить как можно больше машин, чтобы затем получать выгодные предложения от других преступников, в т.ч. предусматривающие оплату за количество зараженных компьютеров, использование их для рассылки спама и др. &lt;/p&gt;&lt;p&gt;&lt;p&gt;Стоит упомянуть, что только три антивирусных решения (включая продукты &amp;laquo;Лаборатории Касперского&amp;raquo;) детектируют эту угрозу.&lt;/p&gt;</description>
		<link>http://www.securelist.com/ru/blog/32878/Novyy_IM_cherv_iz_Latinskoy_Ameriki</link>
		<pubDate>24 Aug 2010 16:34:00 +0400</pubDate>
		<title>Новый IM-червь из Латинской Америки</title>
	</item>
	<item>
		<author>Закоржевский Вячеслав</author>
		<description>&lt;p&gt;Совсем недавно у нас был обнаружен интересный PNG-файл. При его открытии появляется изображение, которое призывает пользователя открыть файл в MS Paint&amp;#8217;е и пересохранить его в формате HTA. &lt;/p&gt;&lt;p&gt;&lt;p class=c&gt;&lt;img src=&quot;http://www.securelist.com/ru/images/pictures/klblog/32873.png&quot; border=0  alt=''&gt;&lt;br&gt;&lt;br&gt;&lt;span class=small&gt;&lt;strong&gt;Оригинальная PNG-картинка&lt;/strong&gt;&lt;/span&gt;&lt;/p&gt;&lt;p&gt;&lt;p&gt;Мне это показалось довольно подозрительным, так как HTA-файл может выполнять деструктивную деятельность. Этот формат фактически не отличается от HTML, за исключением того, что последний работает в контексте браузера, а HTA &amp;ndash; в контексте отдельного приложения.&lt;/p&gt;&lt;br&gt;&lt;p&gt;Первым делом, для разбора исходной картинки, я решил е&amp;pound; распаковать, так как все PNG-файлы упакованы алгоритмом deflate. На выходе мною было получено неупакованное BMP-изображение. Открыв его в Hiew, я сразу же понял замысел злоумышленников. Практически сразу за BMP-заголовком располагается скрипт, написанный на JavaScript. Таким образом, пересохранив файл в HTA и открыв его, пользователь фактически запустит скрипт.&lt;/p&gt;&lt;p&gt;&lt;p class=c&gt;&lt;a href=&quot;http://www.securelist.com/ru/images/pictures/klblog/32874.png&quot; target=_blank&gt;&lt;img src=&quot;http://www.securelist.com/ru/images/pictures/klblog/32875.png&quot; border=0  alt=''&gt;&lt;/a&gt;&lt;br&gt;&lt;br&gt;&lt;span class=small&gt;&lt;strong&gt;Фрагмент оригинального PNG-файла, преобразованного в BMP&lt;/strong&gt;&lt;/span&gt;&lt;/p&gt;&lt;p&gt;&lt;p&gt;Сам скрипт обладает крайне любопытным функционалом. Вначале он прописывается в автозагрузку, что довольно стандартно. А затем он обращается к разделу "random" популярного портала 4chan.org, выд&amp;pound;ргивая из тем произвольные фразы. Далее с помощью встроенного EXE-файла происходит генерация новой  картинки, в которой, помимо предложения о пересохранении в HTA, используются взятые с 4chan.org слова. Самым последним этапом является публикация полученного изображения в ту же самую ветку форума, из которой извлекались случайные слова.&lt;/p&gt;&lt;br&gt;&lt;p&gt;В этом скрипте используется оригинальный способ для обхода CAPTCHA. Он базируется на использовании популярных английский слов и сервиса RECAPTCHA от Google. На скриншотах представлены фрагменты кода, отвечающего за использование обоих методов.&lt;/p&gt;&lt;p&gt;&lt;p class=c&gt;&lt;a href=&quot;http://www.securelist.com/ru/images/pictures/klblog/32876.png&quot; target=_blank&gt;&lt;img src=&quot;http://www.securelist.com/ru/images/pictures/klblog/32877.png&quot; border=0 alt=''&gt;&lt;/a&gt;&lt;br&gt;&lt;br&gt;&lt;span class=small&gt;&lt;strong&gt;Фрагменты скрипта, отвечающего за обход механизма CAPTCHA&lt;/strong&gt;&lt;/span&gt;&lt;/p&gt;&lt;p&gt;&lt;p&gt;В итоге полный цикл работы зловреда выглядит следующим образом: добавление HTA-файла в автозагрузку, генерация новой картинки и, наконец, публикация поста, содержащего сгенерированное изображение, на форуме. По сути, никакой истинно вредоносной нагрузки для пользователя этот зловред не нес&amp;pound;т, но сам факт распространения и внесения изменений в систему не является легальным. Очень интересным оказался механизм переноса скрипта в запакованной PNG-картинке. Совершенно непонятно, какую цель преследовали разработчики данной поделки. Возможно, им хотелось продемонстрировать возможный способ скрытого переноса вредоносного кода.&lt;/p&gt;</description>
		<link>http://www.securelist.com/ru/blog/32872/Sokhrani_i_otkroy_menya</link>
		<pubDate>24 Aug 2010 16:18:00 +0400</pubDate>
		<title>Сохрани и открой меня</title>
	</item>
	<item>
		<author>Дарья Бронникова</author>
		<description>&lt;p&gt;Уже которую неделю подряд в тематическом распределении спама с большим отрывом лидирует рубрика &amp;laquo;Медикаменты; товары/услуги для здоровья&amp;raquo; (+3,0%), ее доля составляет около трети всего спама рунета. Заметно больше на прошлой неделе стало &amp;laquo;Рекламы спамерских услуг&amp;raquo; (+4,4%), а также &amp;laquo;Компьютерного мошенничества&amp;raquo; (+2,2%).&lt;/p&gt;&lt;br&gt;&lt;p&gt;&lt;b&gt;Пятерка лидирующих тематик:&lt;/b&gt;&lt;/p&gt;&lt;br&gt;&lt;ul&gt;&lt;br&gt;&lt;li&gt;Медикаменты; товары и услуги для здоровья &amp;mdash; 33,2% (+3,0%) &lt;br&gt;&lt;li&gt;Образование &amp;mdash; 14,8% (-1,5%)&lt;br&gt;&lt;li&gt;Компьютерное мошенничество &amp;mdash; 11,3% (+2,2%)&lt;br&gt;&lt;li&gt;Реклама спамерских услуг &amp;mdash; 10,7% (+4,4%)&lt;br&gt;&lt;li&gt;Личные финансы &amp;mdash; 4,1% (+0,4%) &lt;br&gt;&lt;/ul&gt;&lt;/p&gt;&lt;br&gt;&lt;p&gt;Доля спама в почтовом трафике русскоязычного сектора интернета на прошлой неделе в среднем составила 82,6%.&lt;/p&gt;</description>
		<link>http://www.securelist.com/ru/blog/34336/Spam_patrul_16_22_avgusta</link>
		<pubDate>23 Aug 2010 13:59:14 +0400</pubDate>
		<title>Спам-патруль 16-22 августа</title>
	</item>
	<item>
		<author>Дарья Бронникова</author>
		<description>&lt;p&gt;На прошедшей неделе стало заметно приближение осени &amp;mdash; резко выросла доля рубрики &amp;laquo;Образование&amp;raquo; (+11,1%), которая вышла на второе место в тематическом распределении спама. Схлынула волна предложений &amp;laquo;Реплик элитных товаров&amp;raquo; (-11,4%). Тематика &amp;laquo;Медикаменты; товары/услуги для здоровья&amp;raquo; по-прежнему составляет почти треть всего потока.&lt;/p&gt;&lt;br&gt;&lt;p&gt;&lt;b&gt;Пятерка лидирующих тематик:&lt;/b&gt;&lt;/p&gt;&lt;br&gt;&lt;ul&gt;&lt;br&gt;&lt;li&gt;Медикаменты; товары и услуги для здоровья &amp;mdash; 30,2% (-0,1%) &lt;br&gt;&lt;li&gt;Образование &amp;mdash; 16,3% (+11,1%)&lt;br&gt;&lt;li&gt;Коллекции видео на DVD &amp;mdash; 12,0% (+1,9%) &lt;br&gt;&lt;li&gt;Компьютерное мошенничество &amp;mdash; 9,1% (-0,7%)&lt;br&gt;&lt;li&gt;Реплики элитных товаров &amp;mdash; 7,4% (-11,4%) &lt;br&gt;&lt;/ul&gt;&lt;/p&gt;&lt;br&gt;&lt;p&gt;Доля спама в русскоязычном секторе интернета за прошедшую неделю составила 83,8%.&lt;/p&gt;&lt;br&gt;&lt;p&gt;Использование темы погоды этим летом как никогда выигрышно.&lt;/p&gt;&lt;br&gt;&lt;p style=&quot;font-weight:bold; font-size:11 px;&quot;&gt;Приглашение&lt;/p&gt;&lt;br&gt;&lt;p class=c&gt;&lt;table border=1 width=90% cellpadding=5 cellspacing=5&gt;&lt;br&gt;&lt;tr&gt;&lt;td&gt;&lt;br&gt;Слава Богу смог отступил,но жара по-прежнему. а &lt;font color=red&gt;&lt;b&gt;&lt;i&gt;НА ВОДЕ ПРОХЛАДНО И ИСКУПАТЬСЯ И НА ПАРОХОДЕ ПОКАТАТЬСЯ.&lt;/b&gt;&lt;/i&gt;&lt;/font&gt;&lt;br&gt;&lt;br&gt;&lt;p&gt;А ещ&amp;pound; пивка попить и мясо с рыбкой на гриле и свежие овощи фрукты. У вас компания от 10 до 50 человек, мы все организуем.&lt;br&gt;&lt;br&gt;&lt;p&gt;Контактный телефон &lt;font color=red&gt;{tel}&lt;/font&gt; Виктор.&lt;br&gt;&lt;br&gt;&lt;p&gt;&lt;font size=2&gt;Бочка пива в подарок от капитана!&lt;/font&gt;&lt;br&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&lt;/p&gt;</description>
		<link>http://www.securelist.com/ru/blog/34333/Spam_patrul_9_15_avgusta_2010_goda</link>
		<pubDate>18 Aug 2010 15:46:38 +0400</pubDate>
		<title>Спам-патруль 9-15 августа 2010 года</title>
	</item>
	<item>
		<author>Дарья Бронникова</author>
		<description>&lt;p&gt;На прошлой неделе рубрика &amp;laquo;Медикаменты; товары/услуги для здоровья&amp;raquo; продолжила лидировать, ее доля составила почти треть всего спам-потока. Больше стало &amp;laquo;Компьютерного мошенничества&amp;raquo; за счет писем с подозрительными zip-вложениями (+3,3%), а также &amp;laquo;Рекламы спамерских услуг&amp;raquo; (+2,7%).&lt;/p&gt;&lt;br&gt;&lt;h3&gt;Пятерка лидирующих тематик:&lt;/h3&gt;&lt;br&gt;&lt;ul&gt;&lt;br&gt;&lt;li&gt;Медикаменты; товары и услуги для здоровья &amp;mdash; 30,3% (+1,4%)&lt;br&gt;&lt;li&gt;Реплики элитных товаров &amp;mdash; 18,8% (+1,4%) &lt;br&gt;&lt;li&gt;Коллекции видео на DVD &amp;mdash; 10,1% (-0,4%)&lt;br&gt;&lt;li&gt;Компьютерное мошенничество &amp;mdash; 9,7% (+3,3%)&lt;br&gt;&lt;li&gt;Реклама спамерских услуг &amp;mdash; 6,7% (+2,7%)  &lt;br&gt;&lt;/ul&gt;&lt;br&gt;&lt;p&gt;Доля спама в русскоязычном секторе интернета за прошедшую неделю составила 82,5%.&lt;/p&gt;</description>
		<link>http://www.securelist.com/ru/blog/34328/Spam_patrul_2_8_avgusta_2010_goda</link>
		<pubDate>11 Aug 2010 21:20:44 +0400</pubDate>
		<title>Спам-патруль 2-8 августа 2010 года</title>
	</item>
	<item>
		<author>Дэвид Эмм</author>
		<description>&lt;p&gt;Похоже, BBC снова экспериментирует со зловредами .... Компания сообщила создании своего приложения для смартфона, которое также способно шпионить за действиями пользователя взломанного устройства.&lt;/p&gt;&lt;br&gt;&lt;p&gt;Возможно, читатели блога помнят, что BBC уже не является новичком  в этой области. В марте 2009 компания повергла всех в изумление, когда &amp;laquo;приобрела&amp;raquo; ботнет. Вскоре после этого она также &lt;a href='http://www.securelist.com/en/blog/208187647/BBC_crosses_the_line_again'&gt;купила персональную информацию&lt;/a&gt;, включая номера кредитных карт, у одного &amp;laquo;посредника&amp;raquo; из Индии.&lt;/p&gt;&lt;br&gt;&lt;p&gt;В данном случае речь не идет о нарушении какого-либо закона: BBC не распространяли данное приложение. Однако мы считаем действия компании неэтичными и неразумными. В электронном мире и без того достаточно вредоносных программ, чтобы приличные люди разрабатывали свой собственный вредоносный или потенциально вредоносный код, как свидетельствует &lt;a href='http://www.securelist.com/ru/blog/34327/Pervyy_SMS_troyanets_dlya_Android'&gt;блог Дениса&lt;/a&gt;.&lt;/p&gt;</description>
		<link>http://www.securelist.com/ru/blog/32871/Ups_oni_snova_sdelali_eto</link>
		<pubDate>11 Aug 2010 16:49:00 +0400</pubDate>
		<title>Упс, они снова сделали это!</title>
	</item>
	<item>
		<author>Денис Масленников</author>
		<description>&lt;p&gt;Думаю, что из названия поста уже понятно: обнаружен первый троянец для Android.&lt;/p&gt; &lt;br&gt;&lt;p&gt;Trojan-SMS.AndroidOS.FakePlayer.a выдает себя за легитимное приложение - видеоплеер. Если пользователь установит его, то в списке программ появится вот такая иконка:&lt;/p&gt;&lt;br&gt;&lt;p class=c&gt;&lt;img src=&quot;images/pictures/klblog/34329.png&quot; border=&quot;1&quot; alt=&quot;&quot; title=&quot;&quot;&gt;&lt;/p&gt;&lt;br&gt;&lt;p&gt;FakePlayer отсылает SMS-сообщения на 2 коротких номера &amp;ndash; 3353 и 3354. Каждое сообщение обойдется пользователю примерно в  170 рублей, причем отправка SMS происходит скрытно безо всяких подтверждений со стороны владельца смартфона.&lt;/p&gt;</description>
		<link>http://www.securelist.com/ru/blog/34327/Pervyy_SMS_troyanets_dlya_Android</link>
		<pubDate>11 Aug 2010 13:22:37 +0400</pubDate>
		<title>Первый SMS-троянец для Android</title>
	</item>
	<item>
		<author>Юлия Нестерова</author>
		<description>&lt;p&gt;Согласно данным, представленные в отчете Исследовательской лаборатории RSA, крупные финансовые учреждения в США чаще других организаций подвергаются атакам фишеров.&lt;/p&gt;&lt;p&gt;&lt;p&gt;С февраля этого года эксперты Anti-Fraud Command Center лаборатории RSA отмечают заметный рост фишинговых атак на крупнейшие общенациональные банки США. С июня 2009 по февраль 2010 года на этот сектор приходилось от 19 до 30% всего финансового фишинга. Летом эта цифра выросла практически в 2 раза, достигнув максимума в 68% в июне. На фоне роста интереса к крупным банкам фишеры стали реже атаковать мелкие региональные финансовые организации: если еще в декабре 71% атак приходился на региональные банки и 19% на банки общенационального уровня, то в июне соотношения кардинально поменялось: 28% против 68%.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Правда, после скачка в июне последовал спад на 16% по сравнению с предыдущим месяцем. По мнению экспертов RSA, снижение активности фишеров вызвано приостановкой деятельности группы Rock Phish (она же &amp;mdash; Avalanche), которая на тот момент перенаправила свои усилия в область распространения вредоносного ПО. &lt;/p&gt;&lt;p&gt;&lt;p&gt;В июне фишинг-атаки проводились против 216 банковских брендов по всему миру, что на 3% меньше, чем в мае. В июне 120 брендов преследовались с более низкой интенсивностью, но в поле интереса фишеров попали еще 19 новых банков. Больше всего интересующих фишеров организаций естественно оказалось в США &amp;mdash; 48% от общего числа банков, подвергшихся атакам хакеров. В Великобритании таких оказалось намного меньше &amp;mdash; 15,5%. Остальные страны не вышли за пределы 6%.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Наиболее привлекательными для фишинга стали американские банки &amp;mdash; как было сказано выше, на них пришлось 63% общемирового количества финансовых фишинг-атак. На втором месте в этом рейтинге оказались Австралия и Канада (6% и 5%). Интерес хакеров к банкам Великобритании, Германии, Китая, Южной Кореи и Франции не превышал 3-5%. На Россию пришлось только 2% от всего количества фишинговых нападений. По объемам распространяемого фишинга первые три места достались США (39%), Великобритании (32%) и ЮАР (13%).&lt;/p&gt;</description>
		<link>http://www.securelist.com/ru/blog/32870/Amerikanskie_banki_nakryla_volna_fishinga</link>
		<pubDate>05 Aug 2010 16:35:00 +0400</pubDate>
		<title>Американские банки накрыла волна фишинга</title>
	</item>
	<item>
		<author>Юлия Нестерова</author>
		<description>&lt;p&gt;На прошлой неделе Ponemon Institute опубликовал анализ финансовых потерь, которые несут коммерческие и правительственные организации из-за кибератак. В исследовании использовались данные по 45 американским организациям.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Так, в среднем атаки кибер-злоумышленников обходятся компании в 3,8 миллионов долларов ежегодно, причем эта цифра может колебаться от 1 до 52 миллионов долларов в год. В целом, на все организации, участвующие в исследовании, пришлось порядка 50 успешных кибератак в неделю. &lt;/p&gt;&lt;p&gt;&lt;p&gt;Наиболее дорого компаниям обходятся веб-атаки, распространение вредоносного кода и внутрисетевые утечки информации. На борьбу с этими видами киберпреступлений уходит более 90% всех затрат компании в данной области. &lt;/p&gt;&lt;p&gt;&lt;p&gt;За четырехнедельный период исследования 80% компаний пережили нападение вирусов, червей и троянов. 73% подверглись атакам фишеров и социально-техническим нападениям, в ходе которых злоумышленники пытаются ввести в заблуждение пользователей или администраторов. В 62% случаев потери компании были связаны с внутрисетевыми утечками информации. В 47% совершались попытки распространения вредоносного ПО, и еще 29% всех нападений были связано с внедрением вредоносного кода и попытками включить компьютер в бот-сеть.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Для устранения проблем, вызванных кибератакой, организации требуется в среднем 14 дней, причем ежедневные затраты при этом составляют 17696 долларов. Внутрисетевые атаки обходятся &quot;дороже&quot; по времени - до 42 дней и более. Это объясняется тем, что утечка конфиденциальной информации грозит срывом деловых операций, что в результате приводит к увеличению внешних затрат компании на 42%. В год перерасход компании может составить до 36% прямых производственных затрат, 13% косвенных расходов на оплату труда, 8% накладных расходов, 30% амортизированной стоимости. Производительность при этом снижается на 13%.&lt;/p&gt;&lt;p&gt;&lt;p&gt;От кибератак страдают любые организации, вне зависимости от отрасли производства, но более других для киберпреступников привлекательны организации, оказывающие финансовые, энергетические услуги, а также услуги по обеспечению безопасности.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Крупные компании чаще подвергаются кибератакам, однако небольшие организации, несмотря на относительно меньший интерес к ним со стороны криминальных участников интернет-сообщества, несут заметно большие потери в процентном соотношении. И если крупные организации более интересны для фишинг-атак, что средние и небольшие компании чаще подвергаются атакам, нацеленным на распространение вредоносного ПО и вирусов.&lt;/p&gt;</description>
		<link>http://www.securelist.com/ru/blog/32869/Kiberataki_obkhodyatsya_kompaniyam_ot_1_do_52_millionov_dollarov_ezhegodno</link>
		<pubDate>05 Aug 2010 16:30:00 +0400</pubDate>
		<title>Кибератаки обходятся компаниям от 1 до 52 миллионов долларов ежегодно</title>
	</item>
	<item>
		<author>Юлия Нестерова</author>
		<description>&lt;p&gt;Исследовательская группа компании AVG сообщает об увеличении частоты использования платного набора эксплоитов Eleonore для проведения кибератак. &lt;/p&gt;&lt;p&gt;&lt;p&gt;На протяжении двух месяцев AVG наблюдала за 165 уникальными доменами, с которых проводились атаки при помощи версии Eleonore 1.3.2, хотя были зафиксированы и случаи применения более поздней версии v1.4.x.&lt;/p&gt;&lt;p&gt;&lt;p&gt;За двухмесячный период со 165 доменов при помощи Eleonore было совершено порядка 12 миллионов атак. При вероятности успеха 10% число зараженных машин составило более 1,2 миллионов. Более других стран пострадала Россия &amp;mdash; по числу инфицированных компьютеров она стала лидером в списке стран, пострадавших от атак Eleonore. На втором месте Украина, на третьем оказались США. В первую десятку также вошли Великобритания, Вьетнам, Германия, Испания, Казахстан и Португалия&lt;/p&gt;&lt;p&gt;&lt;p&gt;Eleonore использует уязвимости в Sun JVM, Adobe Acrobat Reader, Internet Explorer 6 и 7, FireFox и др. Наиболее уязвимым для эксплойта оказался IE6 &amp;mdash; в 33,8% атак нападение увенчалось успехом. Самым защищенным оказался браузер Safari &amp;mdash; только 2,78% попыток пробиться сквозь его защиту принесли хакерам успех. Самыми эффективными оказались атаки при использовании совместимых с браузерами приложений, таких как Sun JVM и Adobe Acrobat Reader.&lt;/p&gt;</description>
		<link>http://www.securelist.com/ru/blog/32868/Platnyy_tulkit_stanovitsya_populyarnym_sredi_khakerov</link>
		<pubDate>05 Aug 2010 16:20:00 +0400</pubDate>
		<title>Платный тулкит становится популярным среди хакеров</title>
	</item>
	<item>
		<author>Дарья Бронникова</author>
		<description>&lt;p&gt;На прошлой неделе в тематическом распределении спама продолжала лидировать рубрика &amp;laquo;Медикаменты; товары/услуги для здоровья&amp;raquo;, доля которой приближается к 30%. Сильно выросло количество предложений &amp;laquo;Реплик элитных товаров&amp;raquo; (+7,2%), также киноколлекций на DVD (+2,6%). Уменьшились доли тематик &amp;laquo;Образование&amp;raquo; (-4,6%) и &amp;laquo;Компьютерное мошенничество&amp;raquo; (-4,6%). &lt;/p&gt;&lt;br&gt;&lt;h3&gt;Пятерка лидирующих тематик:&lt;/h3&gt;&lt;br&gt;&lt;ul&gt;&lt;br&gt;&lt;li&gt;Медикаменты; товары и услуги для здоровья &amp;mdash; 28,9% (+1,9%)&lt;br&gt;&lt;li&gt;Реплики элитных товаров &amp;mdash; 17,4% (+7,2%) &lt;br&gt;&lt;li&gt;Коллекции видео на DVD &amp;mdash; 10,5% (+2,6%)&lt;br&gt;&lt;li&gt;Образование &amp;mdash; 8,5% (-4,4%)  &lt;br&gt;&lt;li&gt;Компьютерное мошенничество &amp;mdash; 6,4% (-4,6%) &lt;br&gt;&lt;/ul&gt;&lt;br&gt;&lt;p&gt;Доля спама в русскоязычном секторе интернета за прошедшую неделю составила 83,9%.&lt;/p&gt;</description>
		<link>http://www.securelist.com/ru/blog/34325/Spam_patrul_26_iyulya_1_avgusta_2010_goda</link>
		<pubDate>04 Aug 2010 17:45:10 +0400</pubDate>
		<title>Спам-патруль 26 июля &amp;ndash; 1 августа 2010 года </title>
	</item>
	<item>
		<author>Костин Раю</author>
		<description>&lt;p&gt;Буду краток, но хотелось бы обратить ваше внимание &amp;mdash; наконец выпущен бюллетень безопасности Microsoft &lt;a href='http://www.microsoft.com/technet/security/bulletin/MS10-046.mspx' target=_blank&gt;MS10-046&lt;/a&gt;, представляющий  заплату для уязвимости LNK, которая изначально эксплуатировалась  вредоносной программой  &lt;a href='http://www.securelist.com/en/blog/283/Myrtus_and_Guava_Episode_5'&gt;Stuxnet&lt;/a&gt;. Если вы еще не установили патч, обязательно сделайте это. Эта критическая уязвимость активно эксплуатируется киберпреступниками.&lt;/p&gt;&lt;p&gt;&lt;p&gt;В то же время мы получили несколько сообщений об определенных проблемах с установкой патча MS10-046: при первой перезагрузке Explorer загружает центральный процессор настолько, что для нормальной работы компьютер необходимо перезагрузить.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Сообщите нам, сталкиваетесь ли вы с трудностями при установке этого критически важного обновления от Microsoft или же, наоборот, не испытываете никаких проблем.&lt;/p&gt;</description>
		<link>http://www.securelist.com/ru/blog/32867/Patch_LNK_vypushchen</link>
		<pubDate>04 Aug 2010 12:54:00 +0400</pubDate>
		<title>Патч LNK выпущен</title>
	</item>
	<item>
		<author>Костин Раю</author>
		<description>&lt;p&gt;Вот и снова лето! Люди пытаются спастись от жары и пыли больших городов в более привлекательных уголках земли. А что же мы делаем в первую очередь, когда отпуск закончился, и мы вернулись на работу? &lt;/p&gt;&lt;br&gt;&lt;p&gt;Конечно же, вывешиваем фотографии в Сети! &lt;/p&gt;&lt;br&gt;&lt;p class=c&gt;&lt;img src=&quot;http://www.securelist.com/ru/images/pictures/klblog/32863.jpg&quot; border=0 width=400 height=300 alt=''&gt;&lt;/p&gt;&lt;br&gt;&lt;p&gt;Однако немногим известно, что фотография &amp;mdash; это нечто больше, чем просто изображение. Каждый цифровой снимок содержит много интересной информации, которая по большей части расположена в EXIF файла JPG:&lt;/p&gt;&lt;p&gt;&lt;p class=c&gt;&lt;img src=&quot;http://www.securelist.com/ru/images/pictures/klblog/32864.png&quot; border=0 width=502 height=680 alt=''&gt;&lt;/p&gt;&lt;br&gt;&lt;p&gt;Существует множество программ, читающих EXIF-данные фотографии, например, &lt;a href='http://www.irfanview.com/' target=_blank&gt;IrfanView&lt;/a&gt;. Что касается этой фотографии, видно, что она была сделана фотоаппаратом Sony DSC-W300. Это маленькая компактная &amp;laquo;мыльница&amp;raquo;, которая была снята с производства. Из-за финансового кризиса или по какой-либо другой причине человек, сделавший фотографию, еще не купил новую модель.&lt;/p&gt;&lt;br&gt;&lt;p&gt;Интересно также посмотреть на дату. Фотография была сделана в 1:30 ночи (время на фотоаппарате  GMT+2), 18 сентября 2009 года, но солнце на ней еще светит.  В море купаются несколько человек, но пляж немноголюден, а значит, это совсем раннее утро или же время после заката. В данном случае местное  время   18:30. Попробуйте угадать, где была сделана фотография.&lt;/p&gt;&lt;br&gt;&lt;p&gt;Какую еще информацию можно извлечь из фотографии? В этом отношении особенно интересны iPhone, так как в них есть GPS-координаты того места, где был сделан снимок. В данном случае координаты GPS выглядели бы следующим образом:&lt;/p&gt;&lt;p&gt;&lt;p class=c&gt;&lt;img src=&quot;http://www.securelist.com/ru/images/pictures/klblog/32865.png&quot; border=0 width=266 height=104 alt=''&gt;&lt;/p&gt;&lt;p&gt;&lt;p&gt;Почему это имеет значение? Да потому, что фотография, которую вы сделали у себя дома или во время отпуска, может содержать информацию о вашем местонахождении, давая подсказки ворам или другим злоумышленникам. Еще одна ситуация   например, американский гражданин, отправляющийся на Кубу, не желает делать эту информацию публичной, но хотел бы показать свои фотографии. &lt;/p&gt;&lt;br&gt;&lt;p&gt;Существует довольно много бесплатных инструментов для удаления EXIF-информации со снимка до его загрузки на компьютер. Один из них &amp;mdash; "&lt;a href='http://www.sentex.ca/~mwandel/jhead/' target=_blank&gt;JHead&lt;/a&gt;" Маттиаса Уандела (Matthias Wandel).&lt;/p&gt;&lt;p&gt;&lt;p class=c&gt;&lt;img src=&quot;http://www.securelist.com/ru/images/pictures/klblog/32866.jpg&quot; border=0 width=640 height=244 alt=''&gt;&lt;/p&gt;&lt;p&gt;&lt;p&gt;Интересно то, что с фотографий, загружаемых в Facebook, EXIF-информация стирается по умолчанию. В отличие от других сайтов, например таких, как Flickr и Twitpic. Поэтому, публикуя фотографии в Сети, будьте осторожны, если не хотите раскрывать информацию о том, где и когда они были сделаны, и каким фотоаппаратом вы пользовались! &lt;/p&gt;</description>
		<link>http://www.securelist.com/ru/blog/32862/Moi_otpusknye_fotografii</link>
		<pubDate>02 Aug 2010 18:37:00 +0400</pubDate>
		<title>Мои отпускные фотографии</title>
	</item>
	<item>
		<author>Георг Вишерски</author>
		<description>&lt;p&gt;В процессе работы по созданию эффективной системы generic-детектирования шелл-кода и проверки результатов на сгенерированных случайным образом входных данных мне пришлось применять &lt;a href='http://www.vr-online.ru/?q=content/fuzzing-tehnologija-ohoty-za-bagami-752'&gt;фаззинг&lt;/a&gt; (fuzzing) для тестирования различных дизассемблеров с открытым исходным кодом. В качестве дизассемблера для своего нынешнего проекта я выбрал библиотеку &lt;a href='http://code.google.com/p/libdasm/'&gt;libdasm&lt;/a&gt;, ориентируясь на относительно давнюю историю ее развития и лицензию, относящую ее к категории общественного достояния. Однако очевидно, что написание качественного и полного дизассемблера для x86 процессоров &amp;ndash; нетривиальная задача в силу сложности &lt;a href='http://www.intel.com/products/processor/manuals/'&gt;набора команд процессоров, основанных на архитектуре x86&lt;/a&gt;.&lt;/p&gt;&lt;p&gt;&lt;p&gt;В прошлом для libdasm были характерны проблемы, связанные с некорректным дизассемблированием некоторых инструкций с плавающей точкой, но они были вызваны простой ошибкой, которая заключалась в сдвиге значений в таблицах опкодов на три единицы (были пропущены три ряда со значениями NULL), и поэтому &lt;a href='http://code.google.com/p/libdasm/source/detail?r=3'&gt;исправить ошибку&lt;/a&gt; было относительно легко.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Но сегодня я наткнулся на проблему, которая, по-видимому, связана не с опкодами, а с ошибкой, приводящей к неверной расшифровке инструкций. При дизассемблировании инструкций, использующих префикс размера адреса, libdasm его не учитывает, что приводит к получению неверного значения длины инструкции, вследствие некорректного распознования размера операнда, использующего непосредственный адрес:&lt;/p&gt;&lt;p&gt;&lt;p&gt;&lt;pre&gt;&lt;br&gt;[~] Verifying shellcode candidate offset 8eb0f0&lt;br&gt;  008fe0f0[    67a02232e830] &gt; mov al,[0x30e83222]&lt;br&gt;  008fe0f6[              61] &gt; popa &lt;br&gt;  008fe0f7[              f9] &gt; stc &lt;br&gt;  008fe0f8[          ff4038] &gt; inc [eax+0x38]&lt;br&gt;  008fe0fb[            b269] &gt; mov dl,0x69&lt;br&gt;  008fe0fd[              52] &gt; push edx&lt;br&gt;  008fe0fe[              3f] &gt; aas &lt;br&gt;  008fe0ff[              5e] &gt; pop esi&lt;br&gt;  008fe100[    1a3dc31168aa] &gt; sbb bh,[0xaa6811c3]&lt;br&gt;  008fe106[              59] &gt; pop ecx&lt;br&gt;  008fe107[              9c] &gt; pushf &lt;br&gt;  008fe108[................] &lt;&lt;br&gt;&lt;/pre&gt;&lt;/p&gt;&lt;p&gt;&lt;p&gt;Инструкция по адресу &lt;code&gt;008fe0f0&lt;/code&gt; виртуализированной памяти расшифровывается неверно:&lt;br&gt;&lt;ul&gt;&lt;br&gt;&lt;li&gt;&lt;code&gt;67&lt;/code&gt; это вышеупомянутый префикс размера адреса&lt;/li&gt;&lt;br&gt;&lt;li&gt;&lt;code&gt;a0&lt;/code&gt; это код операции &lt;code&gt; mov al, moffs8&lt;/code&gt;&lt;/li&gt;&lt;br&gt;&lt;li&gt;&lt;code&gt;2232&lt;/code&gt; это 16-разрядный адрес, который должен интерпретироваться как операнд&lt;/li&gt;&lt;br&gt;&lt;li&gt;&lt;code&gt;e830&lt;/code&gt; &lt;b&gt;не&lt;/b&gt; относится к данной инструкции&lt;br&gt;&lt;/ul&gt;&lt;/p&gt;&lt;p&gt;&lt;p&gt;Исходя из принципа, что при обнаружении экзотической болезни следует проконсультироваться со вторым врачом, я решил попытать счастья еще с одним дизассемблером &amp;ndash; библиотекой &lt;a href=&quot;http://udis86.sourceforge.net/&quot;&gt;udis86&lt;/a&gt;:&lt;/p&gt;&lt;p&gt;&lt;p&gt;&lt;pre&gt;$ udcli -noff -32 -s `python -c 'print 0x8eb0f0'` -c 10 shellcode/urandom.bin &lt;br&gt;67a02232         a16 mov al, [0x3222]    &lt;br&gt;e83061f9ff       call 0xfffffffffff96139 &lt;br&gt;40               inc eax                 &lt;br&gt;&lt;/pre&gt;&lt;/p&gt;&lt;p&gt;&lt;p&gt;Отлично &amp;ndash; в этот раз инструкция &lt;code&gt;mov&lt;/code&gt; дизассемблировалась правильно. И, поскольку последовательность байт &lt;code&gt;e830&lt;/code&gt; уже не интерпретируется как часть операнда, указывающего на память инструкции &lt;code&gt;mov&lt;/code&gt;, она теперь верно дизассемблируется как инструкция &lt;code&gt;call rel32&lt;/code&gt;. К сожалению, udis86 &amp;ndash; дизассемблер, поддерживающий набор команд x86-64, и он расширяет операнд инструкции &lt;code&gt;call&lt;/code&gt;, до 64 битов с сохранением знака, вновь приводя к ошибке при дизассемблировании.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Какие же инструкции в действительности &amp;laquo;видит&amp;raquo; и исполняет мой процессор? Поскольку мы в любом случае имеем дело с эмуляцией кода, мы можем просто установить точку останова &lt;code&gt;(int 3)&lt;/code&gt; в начале блока и начать пошаговую отладку под управлением gdb (за вычетом кое-какого мусора):&lt;/p&gt;&lt;p&gt;&lt;p&gt;&lt;pre&gt;Program received signal SIGTRAP, Trace/breakpoint trap.&lt;br&gt;(gdb) disas $eip, $eip+5&lt;br&gt;=&gt; 0x0804b0c1:  jmp    0x804b134&lt;br&gt;(gdb) si&lt;br&gt;(gdb) disas $eip, $eip+10&lt;br&gt;Dump of assembler code from 0x804b134 to 0x804b13e:&lt;br&gt;=&gt; 0x0804b134:  addr16 mov 0x3222,%al&lt;br&gt;   0x0804b138:  call   0x7fe126d&lt;br&gt;   0x0804b13d:  inc    %eax&lt;br&gt;End of assembler dump.&lt;br&gt;(gdb) si&lt;br&gt;(gdb) si&lt;br&gt;(gdb) disas $eip, $eip+10&lt;br&gt;Dump of assembler code from 0x7fe126d to 0x7fe1277:&lt;br&gt;=&gt; 0x07fe126d:  Cannot access memory at address 0x7fe126d&lt;/pre&gt;&lt;/p&gt;&lt;p&gt;&lt;p&gt;Таким образом, процессор действительно видит инструкцию call и пытается ее выполнить. В данном случае это могло бы привести к катастрофическим результатам, поскольку позволило бы коду, использующему уязвимость, дающую возможность повышения привилегий для выполнения произвольного кода (вероятнее всего, шелл-коду) преодолеть защиту, обеспечиваемую виртуализацией. Чтобы можно было корректно обработать файл в виртуализаторе необходимо в программе заменить все инструкции, изменяющие регистр EIP, такие как CALL. Однако если такая инструкция не встречается в дизассемблерном листинге, то мы е&amp;pound; не сможем корректно обработать.&lt;/p&gt;&lt;p&gt;&lt;p&gt;После установки патча для libdasm (которая, как оказалось, вообще игнорирует префиксы размера адреса при разборе операндов) получаем правильно дизассемблированный код:&lt;/p&gt;&lt;p&gt;&lt;p&gt;&lt;pre&gt;&lt;br&gt;[*] 543 shellcode candidate offsets&lt;br&gt;[~] Verifying shellcode candidate offset 8eb0f0&lt;br&gt;  008fe0f0[        67a02232] &gt; mov al,[0x3222]&lt;br&gt;  008fe0f4[................] &lt;&lt;br&gt;Emulating 008fe0f4: call 0x894229&lt;br&gt;Emulating CALL instruction from 8fe0f9.&lt;br&gt;&lt;/pre&gt;&lt;/p&gt;&lt;p&gt;&lt;p&gt;Усвоенные сегодня уроки:&lt;br&gt;&lt;ul&gt;&lt;br&gt;&lt;li&gt;Включение в процесс тестирования ПО фаззинга (fuzzing) с использованием произвольных вводных данных &amp;ndash; отличная мысль, позволяющая (как в данном случае) выявлять интересные уязвимости. В данном случае использовать уязвимость все равно было бы очень непросто, поскольку сегменты кода и данных указывали на разные базовые адреса, но опытный злоумышленник, возможно, смог бы успешно осуществить атаку. &lt;br&gt;&lt;li&gt;Общедоступная версия libdasm неверно дизассемблирует все инструкции с префиксом размера адреса, порождая интересные версии атаки на некоторые проекты, использующие эту библиотеку. Ждите выпуска патча для libdasm!&lt;br&gt;&lt;/ul&gt;&lt;/p&gt;</description>
		<link>http://www.securelist.com/ru/blog/32861/Interpretatsii_baytkoda_dlya_x86_protsessorov_podvodnye_kamni</link>
		<pubDate>29 Jul 2010 11:56:00 +0400</pubDate>
		<title>Интерпретации байткода для x86 процессоров: подводные камни</title>
	</item>
	<item>
		<author>Дарья Бронникова</author>
		<description>&lt;p&gt;На прошлой неделе пятерка лидирующих тематик немного изменилась. Продолжает расти доля рубрики &amp;laquo;Медикаменты; товары/услуги для здоровья&amp;raquo; (+7,0%), письма, на разный лад расхваливающие таблетки для повышения потенции, составляют уже больше четверти всего потока спама. Снова пробились в пятерку лидеров предложения видеоколлекций, рассылаемых по почте (+5,8%).&lt;/p&gt;&lt;br&gt;&lt;p&gt;&lt;b&gt;Пятерка лидирующих тематик:&lt;/b&gt;&lt;/p&gt;&lt;br&gt;&lt;ul&gt;&lt;br&gt;&lt;li&gt;Медикаменты; товары и услуги для здоровья &amp;mdash; 27,0% (+7,0%) &lt;br&gt;&lt;li&gt;Образование &amp;mdash; 12,9% (-0,9%) &lt;br&gt;&lt;li&gt;Компьютерное мошенничество &amp;mdash; 11,0% (-0,2%)&lt;br&gt;&lt;li&gt;Реплики элитных товаров &amp;mdash; 10,2% (+0,4%) &lt;br&gt;&lt;li&gt;Коллекции видео на DVD &amp;mdash; 7,9% (+5,8%)&lt;br&gt;&lt;/ul&gt;&lt;/p&gt;&lt;p&gt;&lt;p&gt;Доля спама в русскоязычном секторе интернета за прошедшую неделю составила 84,4%.&lt;/p&gt;</description>
		<link>http://www.securelist.com/ru/blog/34318/Spam_patrul_19_25_iyulya_2010_goda</link>
		<pubDate>28 Jul 2010 16:36:13 +0400</pubDate>
		<title>Спам-патруль 19-25 июля 2010 года</title>
	</item>
	<item>
		<author>Закоржевский Вячеслав</author>
		<description>&lt;p&gt;Недавно я наткнулся на подозрительный pdf-файл и решил его исследовать. После распаковки был получен xml&amp;ndash;файл с TIFF-изображением. Однако выглядело оно очень странно. Выяснилось, что xml&amp;ndash;файл содержит эксплойт, который эксплуатирует уязвимость &lt;a href = &quot;http://www.securelist.com/ru/blog/32466/I_snova_mnogostradalnyy_Adobe&quot;&gt;CVE-2010-0188&lt;/a&gt;.&lt;/p&gt;&lt;br&gt;&lt;p&gt;Мне показалось странным, что раньше подобного рода файлы почти не встречались, и я решил запросить статистику по срабатыванию данной уязвимости.&lt;/p&gt;&lt;p&gt;&lt;p class=c&gt;&lt;img src=&quot;images/pictures/klblog/34316.JPG&quot; border=&quot;1&quot; alt=&quot;&quot; title=&quot;&quot; width = 600 height = 400&gt;&lt;/p&gt;&lt;br&gt;&lt;p align = &quot;center&quot;&gt;&lt;b&gt;Статистика по срабатыванию уязвимости CVE-2010-0188&lt;/b&gt;&lt;/p&gt;</description>
		<link>http://www.securelist.com/ru/blog/34314/Zbot_atakuet_cherez_PDF</link>
		<pubDate>27 Jul 2010 16:22:00 +0400</pubDate>
		<title>Zbot атакует через PDF</title>
	</item>
	<item>
		<author>Татьяна Никитина</author>
		<description>&lt;p&gt;Компания Imperva &lt;a href='http://blog.imperva.com/2010/07/gnarley-new-phishing-kit.html'&gt;обнаружила&lt;/a&gt; готовый комплект для проведения фишинговых атак, который использует &amp;laquo;облачные&amp;raquo; технологии и обеспечивает правообладателям доступ к информации, украденной &amp;laquo;коллегами&amp;raquo; по ремеслу.&lt;/p&gt;  &lt;p&gt;&lt;p&gt;Login Spoofer 2010 предлагается для скачивания на хакерских форумах. Он позиционируется как &amp;laquo;бесплатный&amp;raquo; софт, доступный для зарегистрированных пользователей. С его помощью можно создавать поддельные страницы регистрации в бесплатной почте, социальных сетях, на игровых и файлообменных сервисах, в Skype, PayPal и т.п., а затем продвигать их в фишинговых рассылках. Однако, в отличие от других аналогичных инструментов, Login Spoofer снабжен функцией бэкдора: все конфиденциальные данные, собранные с его помощью, отсылаются без ведома исполнителей на сервер авторов проекта. По свидетельству экспертов, он создан в Алжире и сопровождается документацией на арабском языке, хотя пользовательский интерфейс выполнен на английском.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Таким образом, владельцам фишингового инструмента не нужно самим заниматься &amp;laquo;грязной&amp;raquo; работой и проводить фишинговые рассылки. Страницы, создаваемые фишерами-посредниками с помощью Login Spoofer, недолговечны, их быстро вычисляют и блокируют. Однако его центральный репозиторий хостится отдельно от страниц-ловушек; обнаружить и нейтрализовать такую инфраструктуру гораздо сложнее. Рядовые исполнители могут по разным причинам выбыть из игры, но вместо них придут другие охотники попытать счастья с новым инструментом. Ту программу, что попала к исследователям Imperva, скачали более 200 тыс. регистрантов.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Схема присвоения фишерами результатов труда своих собратьев не нова. В начале 2008 года был &lt;a href='http://www.securelist.com/ru/blog/28972/Marokkanskie_fishery_zagrebayut_zhar_rukami_fisherov_novichkov'&gt;обнаружен&lt;/a&gt; веб-сайт, на котором марокканская группировка Mr-Brain продвигала аналогичную программу, тоже якобы бесплатную. Помимо обычных функций, присущих фишинговому инструментарию такого класса, сей комплект для сетевых атак предусматривал скрытную отправку похищенных данных на адреса участников группировки.&lt;/p&gt;</description>
		<link>http://www.securelist.com/ru/blog/32858/Fishing_kak_servis_nebozhiteli_i_proksi_khakery</link>
		<pubDate>26 Jul 2010 11:31:00 +0400</pubDate>
		<title>Фишинг как сервис: небожители и прокси-хакеры</title>
	</item>
	<item>
		<author>Татьяна Никитина</author>
		<description>&lt;p&gt;Словенская полиция &lt;a href='http://www.theregister.co.uk/2010/07/22/mariposa_botnet_arrests/'&gt;задержала&lt;/a&gt; трех молодых людей, подозреваемых в причастности к созданию вредоносной программы, с помощью которой был построен одиозный ботнет &lt;a href='http://www.securelist.com/ru/weblog/32452/Adis_Mariposa'&gt;Mariposa&lt;/a&gt; (исп. &amp;laquo;бабочка&amp;raquo;).&lt;/p&gt;&lt;p&gt;&lt;p&gt;Двое из них недавно окончили университет в городе Марибор по специальности &amp;laquo;Вычислительная техника&amp;raquo;, третий &amp;ndash; студент того же профиля. Полиция совершила несколько обысков и изъяла компьютеры и сопутствующее оборудование. В расследовании принимает участие ФБР. Если вина мариборчан будет доказана, им по местному законодательству &lt;a href='http://24ur.com/novice/crna-kronika/mariborcan-z-virusi-do-luksuznega-stanovanja.html'&gt;грозит&lt;/a&gt; до 1 года тюремного заключения за создание и продажу зловреда, который по непроверенным данным продается за 40 тыс. евро. Им могут также вменить несанкционированный доступ к информационным ресурсам, который карается сроком до пяти лет. Суд, скорее всего, состоится на территории Словении.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Интересно, что покажет дальнейшее расследование, ибо данная вредоносная программа, по отзывам экспертов, написана с большим профессионализмом. Она содержит функционал бэкдора, способна загружать на зараженный компьютер другие программы и весьма эффективно распространяется через р2р-сети, USB-накопители и системы мгновенного обмена сообщениями. В составе ботнета Mariposa было выявлено 12,7 млн. IP-адресов, привязанных к ресурсам 190 стран.&lt;/p&gt; &lt;p&gt;&lt;p&gt;Испанские власти обнаружили 800 тыс. идентификаторов, похищенных владельцами этой зомби-сети. Однако обвинения похитителям до сих пор не предъявлены: в Испании обладание таким инструментом, как и распространение зловредов, не считается криминалом. Полиция собирает улики, отрабатывая версию хищения в крупных размерах. Трое бывших совладельцев Mariposa пока на свободе и, оставшись без постоянной статьи дохода, &lt;a href='http://krebsonsecurity.com/2010/05/accused-mariposa-botnet-operators-sought-jobs-at-spanish-security-firm/'&gt;предприняли&lt;/a&gt; несколько отчаянных попыток устроиться на работу в компанию, принявшую участие в нейтрализации их детища, &amp;ndash; Panda Security. Получив от ворот поворот, они прибегли к шантажу и, вновь не добившись успеха, начали &lt;a href='http://pandalabs.pandasecurity.com/news-on-mariposa/'&gt;преследовать&lt;/a&gt; несговорчивых экспертов в сети Twitter.&lt;/p&gt;</description>
		<link>http://www.securelist.com/ru/blog/32857/Kod_khishchnoy_babochki_napisali_studenty</link>
		<pubDate>26 Jul 2010 11:17:00 +0400</pubDate>
		<title>Код хищной &amp;laquo;бабочки&amp;raquo; написали студенты?</title>
	</item>
	<item>
		<author>Александр Гостев</author>
		<description>До сих пор в наших публикациях о Stuxnet мы не освещали основной функционал этого червя, концентрируясь в первую очередь на гораздо более опасных для всех пользователей проблемах &amp;ndash; с zero-day уязвимостью в обработке LNK-файлов и сертификатами в руках злоумышенников.&lt;/p&gt;&lt;br&gt;Впрочем,  те кто интересуется этой историей, наверняка уже читали сообщения о том, что червь (помимо размножения) пытается получить доступ к системам управления промышленным производством, функционирующим на программном обеспечении WinCC, производства компании Siemens.&lt;/p&gt;&lt;br&gt; Я уже не могу вспомнить, кто первый из журналистов (или антивирусных экспертов), упомянул в этой связи электростанции (на некоторых из них действительно работает ПО WinCC) , но с тех пор над историей витает дух &amp;laquo;промышленных атак&amp;raquo;, &amp;laquo;межгосударственного шпионажа&amp;raquo; и прочих параллелей, годных на пару-тройку сценариев для голливудских фильмов.&lt;/p&gt;&lt;br&gt;&lt;p class=c&gt;&lt;img src=&quot;images/pictures/klblog/34312.jpg&quot; border=&quot;1&quot; alt=&quot;&quot; title=&quot;&quot;&gt;&lt;br&gt;&lt;br&gt;&lt;i&gt;(скриншот примера работы WinCC, взятый из &lt;a href=http://www.automation.siemens.com/salesmaterial-as/brochure/en/brochure_simatic-wincc_en.pdf&gt;официальной документации&lt;/a&gt; компании Siemens)&lt;/i&gt;&lt;/p&gt;&lt;br&gt;Действительно,  Stuxnet пытается подключаться к системе визуализации WinCC SCADA , используя &amp;laquo;пароль по-умолчанию&amp;raquo;, который компания Siemens заложила в свою программу.&lt;/p&gt; В состав червя входит весьма интересный компонент,  dll-файл, который представляет собой своеобразную &amp;laquo;обертку&amp;raquo; (wrapper) вокруг настоящей, оригинальной DLL от Siemens. &lt;/p&gt;&lt;br&gt;Эта &amp;laquo;обертка&amp;raquo; и пытается осуществлять взаимодействие с WinCC, перенаправляя большую часть функций в оригинальную dll.  Остальные функции он эмулирует самостоятельно!&lt;/p&gt;&lt;br&gt;Это функции:&lt;br&gt;&lt;br&gt;s7db_open&lt;br&gt;&lt;br&gt;s7blk_write&lt;br&gt;&lt;br&gt;s7blk_findfirst&lt;br&gt;&lt;br&gt;s7blk_findnext&lt;br&gt;&lt;br&gt;s7blk_read&lt;br&gt;&lt;br&gt;s7_event&lt;br&gt;&lt;br&gt;s7ag_test&lt;br&gt;&lt;br&gt;s7ag_read_szl&lt;br&gt;&lt;br&gt;s7blk_delete&lt;br&gt;&lt;br&gt;s7ag_link_in&lt;br&gt;&lt;br&gt;s7db_close&lt;br&gt;&lt;br&gt;s7ag_bub_cycl_read_create&lt;br&gt;&lt;br&gt;s7ag_bub_read_var&lt;br&gt;&lt;br&gt;s7ag_bub_write_var&lt;br&gt;&lt;br&gt;s7ag_bub_read_var_seg&lt;br&gt;&lt;br&gt;s7ag_bub_write_var_seg&lt;/p&gt;&lt;p&gt;Кроме того, в модуле содержится несколько зашифрованных блоков данных (пример одного из расшифрованных блоков):&lt;/p&gt;&lt;br&gt;&lt;p class=c&gt;&lt;img src=&quot;images/pictures/klblog/34311.jpg&quot; border=&quot;1&quot; alt=&quot;&quot; title=&quot;&quot;&gt;&lt;/p&gt;&lt;br&gt;Компания Siemens в настоящее время проводит собственное расследование и анализ вредоносной программы.  Ими опубликован &lt;a href=http://support.automation.siemens.com/WW/view/en/43876783&gt;специальный информационный отчет&lt;/a&gt; об инциденте, в котором сообщается об &lt;b&gt;одном подтвержденном случае заражения клиента WinCC в Германии.&lt;/b&gt; &lt;/p&gt;&lt;br&gt;Процитирую оригинал:&lt;/p&gt;&lt;br&gt;&lt;i&gt;&quot;Currently there is still only one known case where a customer's WinCC computer has been infected. The virus infiltrated a purely engineering environment of a system integrator, but was quickly eliminated. A production plant has not been affected so far.&quot;&lt;/p&gt;&lt;br&gt;&quot;There is only one known case of infection in Germany. We are, at present, trying to find out whether the virus caused any damage.&lt;/i&gt;&quot;&lt;/p&gt;&lt;br&gt;Siemens подтверждает, что червь способен передавать данные о промышленном процессе и продукции, а также пытается установить интернет-соединение с серверами злоумышленников, но в настоящее время данные серверы недоступны. &lt;/p&gt;&lt;p&gt;&lt;b&gt;UPD: 20:00 msk&lt;/b&gt;&lt;br&gt;&lt;br&gt;Siemens дополнил свой бюллетень информацией о том, что зафиксирован второй случай заражения.</description>
		<link>http://www.securelist.com/ru/blog/34310/Mirt_i_guava_Epizod_5</link>
		<pubDate>23 Jul 2010 18:16:00 +0400</pubDate>
		<title>Мирт и гуава: Эпизод 5</title>
	</item>
	<item>
		<author>Александр Гостев</author>
		<description>Несколько дней назад мы &lt;a href=http://www.securelist.com/ru/blog/32850/Stuxnet_i_ukradennye_sertifikaty&gt;писали&lt;/a&gt; об обнаружении нового варианта руткит-компоненты червя Stuxnet, которая имела цифровую подпись не Realtek, а компании JMicron. Костин Раю в двух своих &lt;a href=http://www.securelist.com/ru/blog/32852/Podpisannye_sertifikaty_Stuxnet_naibolee_chasto_zadavaemye_voprosy&gt;постах&lt;/a&gt; осветил эту ситуацию детально.&lt;/p&gt;&lt;br&gt;Средства массовой информации быстро подхватили новость,  и интернет запестрел сообщениями в стиле &lt;i&gt;&amp;laquo;Обнаружен новый вариант червя&amp;raquo;.&lt;/i&gt;  Однако все было не так просто.&lt;/p&gt;&lt;br&gt;Дело в том, что оставался неясным главный вопрос &amp;ndash; а где, собственно, сам червь, из которого этот подписанный драйвер должен был появиться? То, что драйвер был создан 14 июля, могло означать существование в &amp;laquo;дикой природе&amp;raquo; совершенно  нового варианта, возможно с новым функционалом. &lt;/p&gt;&lt;br&gt;&lt;b&gt;Однако все наши попытки обнаружить дроппер или хотя бы второй драйвер руткита (их ведь должно быть два) не увенчались успехом.&lt;/b&gt; &lt;br&gt;&lt;/p&gt;&lt;br&gt;Это еще больше запутывает всю историю, которая в последние дни практически окончательно свелась к двум версиям появления у злоумышленников сертификатов тайваньских компаний &amp;ndash; к их краже при помощи троянской программы или работе инсайдера. &lt;/p&gt;&lt;br&gt;Тогда мы решили посмотреть на статистику детектирования Rootkit.Win32.Stuxnet.c (драйвер с подписью JMicron). Результаты были обескураживающими. Наша система KSN зафиксировала за три дня (с 20 июля) ДВА детекта данного модуля. Один в России и один на Украине.&lt;/p&gt;&lt;br&gt;По сравнению со статистикой детектов руткит-компонент, подписанных сертификатом Realtek, &amp;ndash; это просто смешно.&lt;/p&gt;&lt;br&gt;Так или иначе, Verisign отозвал данный сертификат JMicron, и он больше не действителен. В нашей whitelisting-базе содержалось 124 подписанных им уникальных приложения. Все они, конечно, были &quot;чистые&quot;.&lt;/p&gt;&lt;br&gt;Я пока не берусь  делать выводы о происхождении этого мистического драйвера. То, что он является измененным вариантом руткит-драйвера mrxcls.sys &amp;ndash; несомненно.  Но то, что он должен запускать на зараженных компьютерах - остается в розыске.&lt;br&gt; Так же как и зараженные им компьютеры :)&lt;/p&gt;&lt;br&gt;Если же обратиться к статистике распространения &amp;laquo;основного&amp;raquo; варианта Stuxnet, то мы можем констатировать факт продолжения эпидемии в Индии, Иране и Индонезии. Число зараженных компьютеров каждый день увеличивается примерно на тысячу, и это только верхушка айсберга, которую мы видим при помощи KSN.&lt;/p&gt;&lt;br&gt;&lt;p class=c&gt;&lt;img src=&quot;images/pictures/klblog/34313.jpg&quot; border=&quot;1&quot; alt=&quot;&quot; title=&quot;&quot;&gt;&lt;/p&gt;&lt;br&gt;Стоит отметить, что в число стран, в которых Stuxnet тоже занимает заметные позиции, входят Афганистан и Азербайджан (в каждой из них отмечено более 1000 зараженных систем).&lt;/p&gt;&lt;br&gt;Ареал распространения угрозы заставляет о многом задуматься...</description>
		<link>http://www.securelist.com/ru/blog/34307/Mirt_i_guava_Epizod_4</link>
		<pubDate>23 Jul 2010 16:36:00 +0400</pubDate>
		<title>Мирт и гуава: Эпизод 4</title>
	</item>
	<item>
		<author>Татьяна Никитина</author>
		<description>&lt;p&gt;Спецподразделение итальянской полиции &lt;a href='http://www.businessweek.com/ap/financialnews/D9H2P5JG0.htm'&gt;произвело&lt;/a&gt; 12 арестов в связи с расследованием по делу преступной группировки, занимавшейся изготовлением фальшивых кредиток и спекуляцией незаконно приобретенным товаром.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Аферисты покупали пользовательскую информацию на теневых онлайн-форумах и в одном из гаражей под Римом фабриковали поддельные карты. С их помощью они приобретали предметы роскоши и дорогую электронику в лучших магазинах крупных итальянских городов. Все товары, купленные на чужие деньги, переправлялись в Калабрию, где впоследствии реализовывались на черном рынке.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Насколько известно, данную группировку возглавлял один из калабрийских мафиози, который одно время сотрудничал с властями и даже проходил по программе защиты свидетелей. Однако, избавившись от конкурентов, он организовал новый преступный бизнес. По имеющимся данным, его соучастники покупали ворованные реквизиты у российских и украинских фишеров.&lt;/p&gt; &lt;p&gt;&lt;p&gt;Итальянские карабинеры задержали еще семерых подозреваемых, которые пока освобождены под подписку о невыезде. Операции по задержанию участников данной группировки на территории Италии начались в мае; тогда под стражу были &lt;a href='http://www.rian.ru/world/20100518/235897571.html'&gt;взяты&lt;/a&gt; 23 кардера.&lt;/p&gt;</description>
		<link>http://www.securelist.com/ru/blog/32856/Massovye_aresty_karderov_v_Italii</link>
		<pubDate>23 Jul 2010 13:08:00 +0400</pubDate>
		<title>Массовые аресты кардеров в Италии</title>
	</item>
	<item>
		<author>Татьяна Никитина</author>
		<description>&lt;p&gt;В Хабаровске &lt;a href='http://hbr.moigorod.ru/news/details.asp?n=2146409754'&gt;вынесен&lt;/a&gt; обвинительный приговор хакеру, грабившему продавцов мобильных телефонов. За кражу денежных средств и неправомерный доступ к компьютерной информации Алексею Жирнову назначена мера наказания в виде лишения свободы на пять лет &amp;ndash; условно.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Для молодого менеджера ОАО &amp;laquo;Связной ДВ&amp;raquo; карьера хакера началась полтора года назад. Работая в одном из магазинов этой торговой сети, Жирнов скопировал пароли и электронные ключи к платежной системе и вместе с приятелем, бросившим институт, попытался получить доступ к расчетным счетам компании. Служба безопасности оперативно пресекла эту попытку, и заговорщики бежали в Москву.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Весной 2009 года начинающий хакер решил вновь попытать счастья и вернулся в Хабаровск. Он проник в магазины компаний &amp;laquo;Связной ДВ&amp;raquo; и &amp;laquo;Евросеть-Хабаровск&amp;raquo;, скопировал данные для авторизации в платежных системах &amp;laquo;Рапида&amp;raquo; и &amp;laquo;Киберплат&amp;raquo; и повез добычу в столицу. Здесь сообщники нашли добровольцев, которые за солидную долю от &amp;laquo;прибыли&amp;raquo; предоставили в их распоряжение номера счетов для аккумуляции краденого. Схема отъема денег заработала, когда хакеры через интернет получили доступ к расчетному счету ЗАО &amp;laquo;Связной Логистика&amp;raquo;. Они перевели с него более 10 млн. рублей на подставные счета в новокузнецком отделении Альфа-Банка, но воспользоваться награбленным не успели, так как бдительные сотрудники банка заблокировали подозрительные платежные операции.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Жирнов не угомонился и сделал следующий ход &amp;ndash; взломал расчетный счет &amp;laquo;Связной Логистика&amp;raquo; в коммерческом банке &amp;laquo;Платина&amp;raquo;. С него аферисты вывели 4,5 тыс. рублей на счета абонентов мобильной связи и в другие банки. Прежде чем &amp;laquo;Платина&amp;raquo; заблокировал незаконные операции, они успели снять 1,6 млн. рублей. Жирнов отбыл в Симферополь и оттуда снял со счета ЗАО еще более 4 млн. рублей.&lt;/p&gt;&lt;br&gt; &lt;br&gt;&lt;p&gt;В начале прошлого года деятельностью криминального дуэта заинтересовалось Управление ФСБ по Хабаровскому краю. Через несколько месяцев Жирнов, вновь посетивший крайцентр, был задержан. Его сообщник ударился в бега и в настоящее время находится в федеральном розыске.&lt;/p&gt;</description>
		<link>http://www.securelist.com/ru/blog/32855/5_let_uslovno_za_khishchenie_millionov</link>
		<pubDate>23 Jul 2010 11:19:00 +0400</pubDate>
		<title>5 лет условно за хищение миллионов</title>
	</item>
	<item>
		<author>Татьяна Никитина</author>
		<description>&lt;p&gt;За первое полугодие Департамент по борьбе с мошенничеством ОАО &amp;laquo;МегаФон&amp;raquo; &lt;a href='http://www.megafon.ru/news/newsarhive/15290/'&gt;расследовал&lt;/a&gt; около 44 тыс. инцидентов, в том числе более 2,5 тыс. жалоб абонентов на махинации с короткими номерами. С привлечением правоохранительных органов было выявлено и заблокировано более 200 мошеннических сайтов.&lt;/p&gt;&lt;p&gt;&lt;p&gt;На сайтах недобросовестных контент-провайдеров зачастую предлагаются весьма сомнительные услуги/товары, а информацию об условиях их оплаты, во-первых, непросто найти, во-вторых, оформлена она так, что прочитать ее сложно (мелкие белые буквы на сером фоне и т.п.). Больше прочих от мошенничества такого рода страдают жители Московского региона (58% жалоб), меньше всего претензий поступает от абонентов из Сибири (1%). Однако число подобных жалоб сравнительно невелико: в июне на их долю приходилось лишь 7% всех претензий, высказанных в отношении мошенничества в мобильном сервисе. Москвичей, например, больше беспокоят программы-блокеры, которые требуют отправки SMS-сообщений на указанный номер (49% жалоб). 16% заявителей, обратившихся в столичный филиал &amp;laquo;МегаФон&amp;raquo;, жаловались на недобросовестный интернет-сервис, 7% &amp;ndash; на рассылку мошеннических открыток, 4% на сокрытие реальной стоимости SMS.&lt;/p&gt; &lt;p&gt;&lt;p&gt;В рамках реализации комплексной программы по борьбе с мошенничеством в мобильном сервисе &amp;laquo;МегаФон&amp;raquo; ужесточил требования к контент-провайдерам и ввел штрафные санкции. Служба безопасности &amp;laquo;МегаФон&amp;raquo; ежедневно блокирует 20 и более мошеннических префиксов. Оператор также запустил систему выборочного автоинформирования о стоимости контента по коротким номерам (Advice of Charge, AoC) и ввел бесплатную услугу &amp;laquo;Мобильный прайс&amp;raquo;, позволяющую узнать стоимость исходящих SMS на короткий номер. По оценке оператора, динамика инцидентов с premium-номерами снизилась в полтора раза.&lt;/p&gt;  &lt;p&gt;&lt;p&gt;По данным ООО &amp;laquo;Информ-мобил&amp;raquo; (ИММО), доля мошенничества в суммарном объеме контент-услуг на российском рынке &lt;a href='http://www.mskit.ru/news/n77503/'&gt;составляет&lt;/a&gt; 8%, а в партнерских программах &amp;ndash; около 11%. В 2009 году мобильные мошенники украли у российских абонентов более 50 млн. долларов, обманув каждого пятого жителя страны. Годовой доход мобильных мошенников превышает 160 млн. долларов, а сумма убытков отечественных операторов от мошенничества достигает 150 млн. долларов.&lt;/p&gt;</description>
		<link>http://www.securelist.com/ru/blog/32854/MegaFon_polgoda_borby_s_SMS_moshennichestvom</link>
		<pubDate>23 Jul 2010 11:05:00 +0400</pubDate>
		<title>&amp;laquo;МегаФон&amp;raquo;: полгода борьбы с SMS-мошенничеством </title>
	</item>
	<item>
		<author>Костин Раю</author>
		<description>&lt;p&gt;Вчера вечером  Verisign действовала оперативно  и аннулировала второй похищенный сертификат, использовавшийся для подписи одной из версий драйвера-руткита Stuxnet. Как уже говорилось ранее, этот сертификат принадлежит известной тайваньской компании  &amp;ndash; производителю компьютерного оборудования JMicron Technology Corp.&lt;/p&gt;&lt;p&gt;&lt;p class=c&gt;&lt;img src=&quot;images/pictures/klblog/32853.png&quot; border=&quot;1&quot; alt=&quot;&quot; title=&quot;&quot;&gt;&lt;/p&gt;&lt;/center&gt;&lt;p&gt;&lt;p&gt;Мы подготовили небольшой список вопросов-ответов о Stuxnet и об аннулированных похищенных сертификатах.&lt;br&gt;&lt;ol&gt;&lt;br&gt;&lt;li&gt;Слышал, что Microsoft и Verisign аннулировали похищенный сертификат Realtek. Могу ли я считать, что сейчас  я в полной безопасности?&lt;/p&gt;&lt;br&gt;Исходя из того, как работают сертификаты, аннулированный сертификат не означает, что зловреды не будут больше запускаться. Вы по-прежнему можете заразиться Stuxnet, а драйвер по-прежнему сможет загружаться без предупреждения. Единственное следствие аннулирования сертификата &amp;ndash; в том, что плохие парни больше не смогут подписать им какую-либо вредоносную программу.  &lt;/p&gt;&lt;br&gt;&lt;li&gt;О каком количестве похищенных сертификатов мы говорим?&lt;/p&gt;&lt;br&gt;На данный момент нам попадались драйверы Stuxnet, подписанные сертификатами JMicron Technology Corp и Realtek Semiconductor Corp. Обе компании, похоже, имеют офисы на территории Hsinchu Science and Industrial Park на Тайване.  Это может означать, что это дело рук инсайдеров. Возможно также, что сертификаты были украдены с использованием специальных троянских программ, таких как ZeuS, или каких-то других.&lt;/p&gt;&lt;br&gt;&lt;li&gt;У меня на компьютере установлена плата Realtek/JMicron motherboard/network. Значит ли это, что я в опасности?&lt;/p&gt;&lt;br&gt;Пока мы не обнаружили ничего подозрительного в драйверах Realtek/JMicron.&lt;/p&gt;&lt;br&gt;&lt;li&gt;Теперь, когда Microsoft и Verisign аннулировали свои сертификаты Realtek/JMicron, значит ли это, что мои драйверы Realtek/JMicron перестанут работать?&lt;br&gt;&lt;br&gt;&lt;br&gt;Нет. Благодаря тому, как устроена работа сертификатов и подписей, аннулирование не влияет на уже подписанные драйверы. Обе компании выпустили новые сертификаты, которые они используют для подписи новых драйверов. &lt;/p&gt;&lt;br&gt;&lt;li&gt;Новые подписанные зловреды могут появиться в будущем?&lt;/p&gt;&lt;br&gt;Скорее всего, да. В настоящее время существуют десятки тысяч подписанных вредоносных программ &amp;ndash; и это факт. Для получения более подробной информации предлагаю всем ознакомиться с новой, очень интересной презентацией Йарно Нимела (Jarno Niemel&amp;#228;) &amp;laquo;Подписано &amp;ndash; значит безопасно?&amp;raquo;, с которой он выступил на конференции CARO Workshop в начале этого года: &lt;br&gt;&lt;a href='http://www.f-secure.com/weblog/archives/Jarno_Niemela_its_signed.pdf'&gt;http://www.f-secure.com/weblog/archives/Jarno_Niemela_its_signed.pdf&lt;/a&gt;&lt;br&gt;&lt;/ol&gt;&lt;/p&gt;</description>
		<link>http://www.securelist.com/ru/blog/32852/Podpisannye_sertifikaty_Stuxnet_naibolee_chasto_zadavaemye_voprosy</link>
		<pubDate>22 Jul 2010 11:21:00 +0400</pubDate>
		<title>Подписанные сертификаты Stuxnet: наиболее часто задаваемые вопросы</title>
	</item>
	<item>
		<author>Дарья Бронникова</author>
		<description>&lt;p&gt;На прошлой неделе распределение спама по рубрикам значительно изменилось, стало заметно наступление самого отпускного периода. Уменьшилась доля рубрики &amp;laquo;Образование&amp;raquo; (-7,6%), при этом тематики, традиционно распространяющихся через ботнеты, резко прибавили в весе: это &amp;laquo;Медикаменты; товары/услуги для здоровья&amp;raquo; (+4,6%) и &amp;laquo;Реплики элитных товаров&amp;raquo; (+7,2%). Кроме того, стало больше &amp;laquo;Компьютерного мошенничества&amp;raquo; (+2,4%) и предложений &amp;laquo;Юридических услуг и аудита&amp;raquo; (+4,3%).&lt;/p&gt;&lt;br&gt;&lt;p&gt;&lt;b&gt;Пятерка лидирующих тематик:&lt;/b&gt;&lt;/p&gt;&lt;br&gt;&lt;ul&gt;&lt;br&gt;&lt;li&gt;Медикаменты; товары и услуги для здоровья &amp;mdash; 20,0% (+4,6%) &lt;br&gt;&lt;li&gt;Образование &amp;mdash; 13,8% (-7,6%) &lt;br&gt;&lt;li&gt;Компьютерное мошенничество &amp;mdash; 11,2% (+2,4%)&lt;br&gt;&lt;li&gt;Реплики элитных товаров &amp;mdash; 9,8% (+7,2%) &lt;br&gt;&lt;li&gt;Юридические услуги и аудит  &amp;mdash; 7,4% (+4,3%)&lt;br&gt;&lt;/ul&gt;&lt;/p&gt;</description>
		<link>http://www.securelist.com/ru/blog/34305/Spam_patrul_12_18_iyulya_2010_goda</link>
		<pubDate>21 Jul 2010 18:19:39 +0400</pubDate>
		<title>Спам-патруль 12-18 июля 2010 года</title>
	</item>

</channel>
</rss>