пятница, 13 сентября 2013 г.

Черная дыра стала ближе: "Лаборатория Касперского" изучила распространенный эксплойт-пак BlackHole

http://computerinterface.ru/media/k2/items/cache/95a78f3015bd19286b33c65657114fc4_L.jpg

Юрий Невский написал

 
Уязвимости в легитимном ПО являются одним из самых популярных у
злоумышленников способов заражения пользовательских устройств и
корпоративных сетей. По статистике "Лаборатории
Касперского", чаще всего компьютеры атакуют эксплойты,
использующие уязвимости в Java. При этом киберпреступники, как правило,
задействуют не один эксплойт, а целые наборы подобных зловредов -
эксплойт-паки. Эксперты "Лаборатории Касперского"
внимательно изучили один из таких наборов - широко
распространенный BlackHole, исследовав как процесс заражения компьютера
с помощью этого эксплойт-пака, так и механизмы защиты от него и подобных
ему зловредов, использующих уязвимости в ПО.

Любовь злоумышленников к эксплойт-пакам объясняется просто: в отличие от
отдельных вредоносных программ такие наборы значительно повышают
результативность атаки, поскольку наличие сразу нескольких разных
эксплойтов увеличивает шансы на то, что подходящая уязвимость в ПО будет
найдена. В частности, в эксплойт-пак BlackHole входят 3 эксплойта для
Oracle Java и 4 для Adobe Flash Player и Adobe Reader. При этом для
поддержания этого "инструмента" в рабочем состоянии
злоумышленники постоянно меняют набор эксплойтов, а также вносят
изменения в код для того, чтобы усложнить детектирование зловредов
антивирусными решениями.

Как правило, эксплойт-пак содержит стартовую страницу, которая
используется для того, чтобы определить параметры компьютера (версию
операционной системы и браузера, наличие плагинов и определенных
программ и т.п.) и подобрать соответствующие эксплойты для атаки. Затем,
если зловред находит подходящую брешь в программном обеспечении,
начинается непосредственный запуск эксплойта.

Эксперты "Лаборатории Касперского" отмечают, что
злоумышленники предпринимают немалые усилия для того, чтобы усложнить
задачу разработчикам защитного ПО. В частности они шифруют программный
код и периодически меняют этот шифр, а также добавляют мелкие,
незначительные изменения в код, которые могут помешать сигнатурному
детектированию.

Но несмотря на все эти уловки современные защитные решения могут
эффективно противостоять атакам с использованием эксплойтов, причем
распознавание угроз и их предупреждение осуществляется на всех этапах
срабатывания эксплойт-пака. К примеру, решения "Лаборатории
Касперского" блокируют возможность перехода на зараженный сайт,
ведущий на стартовую страницу эксплойта, а также распознают зловредов,
сверяя код всех запускаемых программ с обширной базой данных
вредоносного ПО или анализируя поведение программ. Кроме того, отдельная
технология "Защита от эксплойтов", встроенная в продукты
"Лаборатории Касперского", позволяет вовремя распознать
эксплойт среди всех других программ и предотвратить его запуск на
компьютере.

"Эксплойт-паки - это комплексная система проникновения на
компьютер жертвы. И если раньше эксплойты и загружаемые с их помощью
вредоносные программы создавались одними и теми же людьми, то сегодня в
этой киберпреступной индустрии наблюдается распределение труда: кто-то
создает и продает эксплойт-паки, кто-то обеспечивает приход
пользователей на стартовые страницы эксплойтов, кто-то пишет
распространяемые в ходе атак вредоносные программы. Так что теперь
злоумышленнику, желающему заразить компьютеры пользователей, достаточно
просто купить готовый эксплойт-пак и сопутствующие ему
"сервисы". В таких условиях качественное защитное ПО,
обладающее проактивными технологиями защиты, становится жизненно
необходимым", - рассказывает Вячеслав Закоржевский,
руководитель группы исследования уязвимостей "Лаборатории
Касперского".

Подробнее о том, как действуют эксплойт-паки, почему злоумышленники
шифруют код и какие приемы они для этого используют, как происходит
заражение компьютера и каким образом антивирусное ПО может распознать
эксплойт и защитить пользователя, читайте в статье Вячеслава
Закоржевского на сайте
http://computerinterface.ru/media/k2/items/cache/95a78f3015bd19286b33c65657114fc4_L.jpg

Юрий Невский написал

 
Уязвимости в легитимном ПО являются одним из самых популярных у
злоумышленников способов заражения пользовательских устройств и
корпоративных сетей. По статистике "Лаборатории
Касперского", чаще всего компьютеры атакуют эксплойты,
использующие уязвимости в Java. При этом киберпреступники, как правило,
задействуют не один эксплойт, а целые наборы подобных зловредов -
эксплойт-паки. Эксперты "Лаборатории Касперского"
внимательно изучили один из таких наборов - широко
распространенный BlackHole, исследовав как процесс заражения компьютера
с помощью этого эксплойт-пака, так и механизмы защиты от него и подобных
ему зловредов, использующих уязвимости в ПО.

Любовь злоумышленников к эксплойт-пакам объясняется просто: в отличие от
отдельных вредоносных программ такие наборы значительно повышают
результативность атаки, поскольку наличие сразу нескольких разных
эксплойтов увеличивает шансы на то, что подходящая уязвимость в ПО будет
найдена. В частности, в эксплойт-пак BlackHole входят 3 эксплойта для
Oracle Java и 4 для Adobe Flash Player и Adobe Reader. При этом для
поддержания этого "инструмента" в рабочем состоянии
злоумышленники постоянно меняют набор эксплойтов, а также вносят
изменения в код для того, чтобы усложнить детектирование зловредов
антивирусными решениями.

Как правило, эксплойт-пак содержит стартовую страницу, которая
используется для того, чтобы определить параметры компьютера (версию
операционной системы и браузера, наличие плагинов и определенных
программ и т.п.) и подобрать соответствующие эксплойты для атаки. Затем,
если зловред находит подходящую брешь в программном обеспечении,
начинается непосредственный запуск эксплойта.

Эксперты "Лаборатории Касперского" отмечают, что
злоумышленники предпринимают немалые усилия для того, чтобы усложнить
задачу разработчикам защитного ПО. В частности они шифруют программный
код и периодически меняют этот шифр, а также добавляют мелкие,
незначительные изменения в код, которые могут помешать сигнатурному
детектированию.

Но несмотря на все эти уловки современные защитные решения могут
эффективно противостоять атакам с использованием эксплойтов, причем
распознавание угроз и их предупреждение осуществляется на всех этапах
срабатывания эксплойт-пака. К примеру, решения "Лаборатории
Касперского" блокируют возможность перехода на зараженный сайт,
ведущий на стартовую страницу эксплойта, а также распознают зловредов,
сверяя код всех запускаемых программ с обширной базой данных
вредоносного ПО или анализируя поведение программ. Кроме того, отдельная
технология "Защита от эксплойтов", встроенная в продукты
"Лаборатории Касперского", позволяет вовремя распознать
эксплойт среди всех других программ и предотвратить его запуск на
компьютере.

"Эксплойт-паки - это комплексная система проникновения на
компьютер жертвы. И если раньше эксплойты и загружаемые с их помощью
вредоносные программы создавались одними и теми же людьми, то сегодня в
этой киберпреступной индустрии наблюдается распределение труда: кто-то
создает и продает эксплойт-паки, кто-то обеспечивает приход
пользователей на стартовые страницы эксплойтов, кто-то пишет
распространяемые в ходе атак вредоносные программы. Так что теперь
злоумышленнику, желающему заразить компьютеры пользователей, достаточно
просто купить готовый эксплойт-пак и сопутствующие ему
"сервисы". В таких условиях качественное защитное ПО,
обладающее проактивными технологиями защиты, становится жизненно
необходимым", - рассказывает Вячеслав Закоржевский,
руководитель группы исследования уязвимостей "Лаборатории
Касперского".

Подробнее о том, как действуют эксплойт-паки, почему злоумышленники
шифруют код и какие приемы они для этого используют, как происходит
заражение компьютера и каким образом антивирусное ПО может распознать
эксплойт и защитить пользователя, читайте в статье Вячеслава
Закоржевского на сайте

среда, 10 октября 2012 г.

«Лаборатория Касперского» обнаружила самый сложный вирус в истории


 
Вирус Flame действовал на территории Ирана и стран Ближнего Востока. За его созданием стоят государственные структуры, подозревают эксперты
«Самый сложный компьютерный вирус в истории» нашли специалисты российской компании «Лаборатория Касперского» (ЛК). Как предполагается, шпионская программа, прозванная Flame, была создана несколько лет назад по заказу какого-то государства для использования в кибервойнах.
Flame был обнаружен две недели назад на жестких дисках Министерства нефтяной промышленности Ирана, которые были переданы «Лаборатории Касперского» по просьбе ООН. Flame действовал на территории Ирана и других стран Ближнего Востока, заражая компьютеры государственных структур, частных компаний и простых пользователей.
Некоторые возможности Flame способны поразить воображение. Скажем, один из модулей включал микрофон зараженного компьютера и тайно записывал все происходящее вокруг. Другой модуль, используя Bluetooth, сканировал пространство в поисках находящихся поблизости телефонов, скачивая из них всю доступную информацию. А при открытии почтового клиента Flame начинал каждые 15 секунд делать скриншоты. Все украденные данные по засекреченным каналам отсылались на серверы хакеров.
Flame уже начали активно сравнивать с вирусами Stuxnet и DuQu, обнаруженными в 2010 году. Stuxnet и DuQu, напомним, ответственны за выведение из строя центрифуг на иранской АЭС в Бушере, что откинуло ядерную программу исламской республики на несколько лет назад. Принято считать, что за созданием Stuxnet стояли США и Израиль, хотя официально эта информация никогда не была подтверждена.
В «Лаборатории Касперского» полагают, что за разработку Flame также было ответственно правительство какой-то страны. Не исключено даже, что Flame и Stuxnet был созданы одной и той же командой программистов, хотя вирусы и отличаются по дизайну и архитектуре.
По размеру Flame превосходит Stuxnet в 20 раз. Как заявляют в «Лаборатории Касперского», на его полную дешифровку может уйти до десяти лет.

 
Вирус Flame действовал на территории Ирана и стран Ближнего Востока. За его созданием стоят государственные структуры, подозревают эксперты
«Самый сложный компьютерный вирус в истории» нашли специалисты российской компании «Лаборатория Касперского» (ЛК). Как предполагается, шпионская программа, прозванная Flame, была создана несколько лет назад по заказу какого-то государства для использования в кибервойнах.
Flame был обнаружен две недели назад на жестких дисках Министерства нефтяной промышленности Ирана, которые были переданы «Лаборатории Касперского» по просьбе ООН. Flame действовал на территории Ирана и других стран Ближнего Востока, заражая компьютеры государственных структур, частных компаний и простых пользователей.
Некоторые возможности Flame способны поразить воображение. Скажем, один из модулей включал микрофон зараженного компьютера и тайно записывал все происходящее вокруг. Другой модуль, используя Bluetooth, сканировал пространство в поисках находящихся поблизости телефонов, скачивая из них всю доступную информацию. А при открытии почтового клиента Flame начинал каждые 15 секунд делать скриншоты. Все украденные данные по засекреченным каналам отсылались на серверы хакеров.
Flame уже начали активно сравнивать с вирусами Stuxnet и DuQu, обнаруженными в 2010 году. Stuxnet и DuQu, напомним, ответственны за выведение из строя центрифуг на иранской АЭС в Бушере, что откинуло ядерную программу исламской республики на несколько лет назад. Принято считать, что за созданием Stuxnet стояли США и Израиль, хотя официально эта информация никогда не была подтверждена.
В «Лаборатории Касперского» полагают, что за разработку Flame также было ответственно правительство какой-то страны. Не исключено даже, что Flame и Stuxnet был созданы одной и той же командой программистов, хотя вирусы и отличаются по дизайну и архитектуре.
По размеру Flame превосходит Stuxnet в 20 раз. Как заявляют в «Лаборатории Касперского», на его полную дешифровку может уйти до десяти лет.

Последние комментарии

Twitter Delicious Facebook Digg Stumbleupon Favorites More

 
blogger