Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

FF pwn3d

Сергей Голованов
Эксперт «Лаборатории Касперского»
опубликовано 30 ноя 2009, 18:32  MSK
Сюжеты: Взломы веб-сайтов
0.3
 

FF – это легенда игровой индустрии, история, ставшая культовой не для одного поколения геймеров. И всё бы хорошо, если бы один из самых больших и старых порталов, посвященный данной игровой вселенной, не попал в поле зрения вирусных аналитиков:

Так, вредоносный скрипт вызывается с заглавной страницы с помощью стандартного кода авторизации:

В файле vbulletin_md5.js после расшифровки происходит вызов функции «document.write("ifram"+"e src=…» с последующим редиректом на другой зараженный сайт, и уже от туда на сайт с эксплойтами, входящими в набор эксплойтов Justexploit:

  • CVE-2008-2992
  • CVE-2008-5353
  • CVE-2009-0927
  • и т.д.

После удачной эксплуатации уязвимости на компьютер жертвы загружается вредоносная программа из семейства Trojan-PSW.Win32.Papras, осуществляющая кражу паролей пользователя от веб-ресурсов, электронной почты, icq и ftp путём прослушивания сетевого трафика. Также данная вредоносная программа регулярно обращается к командному центру для получения обновлений и команд от злоумышленника.

Итого

Зацикленная схема работы злоумышленников, связанная с кражей паролей от ftp с последующим заражением веб-ресурсов для дальнейшего распространения вредоносных программ, стала уже классической, способной работать в автоматическом режиме без участия злоумышленника. Примеры этому можно найти в работе bredolab, gumblar и т.д. Применительно к этому случаю заражения, перенаправление на эксплойты осуществляется с ~500 зараженных сайтов, и число их постоянно растёт. При этом хочется обратиться к администраторам сайтов и посоветовать им:

  • Не хранить пароли в ftp клиентах
  • Использовать sftp при работе с сайтами

PS.
IP-адрес контрольной панели, раздающей эксплойты, - 91.213.94.10.
IP-адрес, куда отправляются украденные пароли, - 91.213.94.131.


6 комментариев

старые сверху
«дерево»
 

Mind Gear

01 дек 2009, 02:18
0
 

вредоносный скрипт

Интересно, можно ли избежать всего этого, если использовать обозреватель Firefox с дополнением NOScript?

Виталий Денисов

01 дек 2009, 11:54
1
 

Re: вредоносный скрипт

Только если запретить исполнение скриптов на всем сайте FinalFantasy, т.к. вредоносный скрипт расположен именно на этом сайте. Сделав это, Вы сделаете неработоспособным весь этот сайт.

Вывод: NoScript в этом случае не поможет, т.к. своему любимому сайту Вы, как правило, доверяете и включаете его скрипты.

Виталий Денисов

01 дек 2009, 11:55
0
 

Впервые вижу заражение скрипта на сайте

Очень интересно. Впервые вижу заражение скрипта на целевом сайте.

Сергей Голованов

02 дек 2009, 12:42
0
 

Re: Впервые вижу заражение скрипта на сайте

на сайте госнаркоконтроля было так же http://m.habrahabr.ru/post/69707/

SetupNick

02 дек 2009, 20:18
-1
 

Кошмар...Скоро на сайтах призводителей настоящих антивирусов можно будет что-то хапнуть)

Umnik

07 дек 2009, 11:28
1
 

Re:

Дык уже. Вон, Панда и ЭСЕТ (оба Россия) раздавали заразу: http://www.anti-malware.ru/forum/index.php?showtopic=9263 http://www.anti-malware.ru/forum/index.php?showtopic=10453

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Также в аналитике

В блоге

В предупреждениях