четверг, 3 марта 2016 г.

"Лаборатория Касперского" обнаружила самый сложный Android-троян

"Лаборатория Касперского" обнаружила самый сложный Android-троян



3 марта 2016 г.
время публикации: 16:16
"Лаборатория Касперского" сообщила об обнаружении мобильного трояна Triada, который с технической точки зрения значительно превосходит все другие аналогичные зловреды. Наиболее серьезную угрозу вирус представляет для владельцев устройств, работающих на базе Android 4.4.4 и более ранних версий OC.
В компании сообщили, что отличительными особенностями Triada являются его способность внедрять свой код во все приложения, имеющиеся на зараженном устройстве, и возможность менять логику их работы. Кроме того, вирус тщательно скрывает следы своего присутствия в системе, поэтому обнаружить и удалить его довольно сложно.
"Доступ ко всем приложениям Triada получает в результате использования процесса Zygote, который является шаблоном для всех Android-приложений. Попадая в этот процесс, зловред становится частью шаблона. Это первый случай эксплуатирования злоумышленниками процесса Zygote; ранее подобные техники рассматривались исключительно с теоретической точки зрения", - говорится в сообщении "Лаборатории Касперского".
Еще одной особенностью Triada является его модульная структура, благодаря которой на устройство могут быть установлены модули зловреда, обладающие необходимыми злоумышленникам функциями. При этом вирус скрывает свои модули из списка установленных приложений и пакетов, а также из списков запущенных сервисов. Все они хранятся в системных папках, доступ к которым Triada получает после несанкционированного приобретения прав суперпользователя.
По данным экспертов компании, Triada используется для кражи денег пользователей или разработчиков в процессе покупки дополнительного контента в легитимном приложении. Для этого вирус перехватывает, модифицирует и фильтрует платежные SMS. Например, если пользователь покупает что-то во внутриигровом магазине, злоумышленники могут модифицировать исходящее платежное SMS-сообщение таким образом, чтобы получить деньги пользователя вместо разработчиков игры.
"Triada – это своего рода Рубикон в эволюции угроз, нацеленных на Android. Если раньше большинство троянцев под эту платформу были довольно примитивными, то теперь на сцену выходят новые угрозы – с высоким уровнем технической сложности. Очевидно, что троянец Triada разработан киберпреступниками, которые очень хорошо разбираются в атакуемой мобильной платформе. Спектр техник, использованных данным троянцем, не встречается ни в одном из известных нам мобильных зловредов. Использованные методы сокрытия позволяют эффективно избегать обнаружения и удаления всех компонентов зловреда после их установки на зараженном устройстве, а модульная архитектура позволяет злоумышленникам расширять и менять функциональность, и ограничивают их только возможности операционной системы и установленные на устройстве приложения", – заявил антивирусный аналитик "Лаборатории Касперского" Никита Бучка.
Он также отметил, что возможности Triada дают киберпреступникам потенциальную возможность модифицировать логику установленных на устройстве приложений, чтобы реализовать новые векторы атаки на пользователей и максимизировать свою прибыль.

http://www.newsru.com/

"Лаборатория Касперского" обнаружила самый сложный Android-троян



3 марта 2016 г.
время публикации: 16:16
"Лаборатория Касперского" сообщила об обнаружении мобильного трояна Triada, который с технической точки зрения значительно превосходит все другие аналогичные зловреды. Наиболее серьезную угрозу вирус представляет для владельцев устройств, работающих на базе Android 4.4.4 и более ранних версий OC.
В компании сообщили, что отличительными особенностями Triada являются его способность внедрять свой код во все приложения, имеющиеся на зараженном устройстве, и возможность менять логику их работы. Кроме того, вирус тщательно скрывает следы своего присутствия в системе, поэтому обнаружить и удалить его довольно сложно.
"Доступ ко всем приложениям Triada получает в результате использования процесса Zygote, который является шаблоном для всех Android-приложений. Попадая в этот процесс, зловред становится частью шаблона. Это первый случай эксплуатирования злоумышленниками процесса Zygote; ранее подобные техники рассматривались исключительно с теоретической точки зрения", - говорится в сообщении "Лаборатории Касперского".
Еще одной особенностью Triada является его модульная структура, благодаря которой на устройство могут быть установлены модули зловреда, обладающие необходимыми злоумышленникам функциями. При этом вирус скрывает свои модули из списка установленных приложений и пакетов, а также из списков запущенных сервисов. Все они хранятся в системных папках, доступ к которым Triada получает после несанкционированного приобретения прав суперпользователя.
По данным экспертов компании, Triada используется для кражи денег пользователей или разработчиков в процессе покупки дополнительного контента в легитимном приложении. Для этого вирус перехватывает, модифицирует и фильтрует платежные SMS. Например, если пользователь покупает что-то во внутриигровом магазине, злоумышленники могут модифицировать исходящее платежное SMS-сообщение таким образом, чтобы получить деньги пользователя вместо разработчиков игры.
"Triada – это своего рода Рубикон в эволюции угроз, нацеленных на Android. Если раньше большинство троянцев под эту платформу были довольно примитивными, то теперь на сцену выходят новые угрозы – с высоким уровнем технической сложности. Очевидно, что троянец Triada разработан киберпреступниками, которые очень хорошо разбираются в атакуемой мобильной платформе. Спектр техник, использованных данным троянцем, не встречается ни в одном из известных нам мобильных зловредов. Использованные методы сокрытия позволяют эффективно избегать обнаружения и удаления всех компонентов зловреда после их установки на зараженном устройстве, а модульная архитектура позволяет злоумышленникам расширять и менять функциональность, и ограничивают их только возможности операционной системы и установленные на устройстве приложения", – заявил антивирусный аналитик "Лаборатории Касперского" Никита Бучка.
Он также отметил, что возможности Triada дают киберпреступникам потенциальную возможность модифицировать логику установленных на устройстве приложений, чтобы реализовать новые векторы атаки на пользователей и максимизировать свою прибыль.

http://www.newsru.com/

суббота, 4 октября 2014 г.

Вести.net: беззащитные USB-девайсы и Apple для меломанов


Все USB-устройства могут быть заражены вирусом. Эксперты по информационной безопасности выложили в открытый доступ код программы, позволяющей даже начинающему хакеру внедрить вредоносные программы в абсолютно любое USB-устройство, будь то флешка, клавиатура, веб-камера или мобильный телефон.




Эксплойт — то есть программа, эксплуатирующая уязвимость, получившая название BadUSB, была обнаружена сотрудниками германской консалтинговой фирмы Security Research Labs в августе этого года. Тогда эксперты решили не разглашать деталей уязвимости в надежде, что производители сами озаботятся ее устранением. Однако никакой реакции с их стороны не последовало, и теперь уже другие хакеры — Адам Кодилл и Брендон Уилсон — решили, что единственный способ привлечь внимание к проблеме, — это выложить код эксплойта в открытый доступ. Согласно их исследованию, опубликованному на конференции Derbycon, проблема BadUSB настолько масштабна и фундаментальна по своей природе, что решить ее по силам исключительно производителям USB устройств. И на ее устранение могут уйти годы.
Дело в том, что уязвимость располагается в прошивке интерфейса USB-устройств. По причине того, что при заражении вредоносное ПО будет храниться не в памяти, а в прошивке гаджета, его нельзя обнаружить, а, следовательно, и удалить. Антивирусом и сканеры вредоносных программ просто не имеет доступа к микропрограмме USB-устройства. При этом сам BadUSB может выдавать себя за абсолютно любой гаджет, подключенный к ПК. Он может притвориться сетевой картой и перенаправить трафик через подконтрольные хакерам DNS-серверы, а может притвориться мышкой или клавиатурой, чтобы передать управление компьютером жертвы в руки злоумышленника.
По мнению экспертов, никакого программного решения этой проблемы придумать невозможно. Единственный способ избавиться от уязвимости, это полностью переделать сам стандарт USB, добавив в него необходимые функции безопасности. Однако это никак не поможет уже существующим USB-устройствам. Теперь, когда код эксплойта был выложен в открытый доступ, сотни миллионов USB-девайсов оказались беззащитными перед хакерами.
Теперь наиболее действенный и доступный способ обезопасить свой компьютер от взлома — это не подключать к нему USB-устройства, побывавшие в других ПК. А на случай, когда зарядить гаджет необходимо, а иного выхода, кроме как использовать чужой компьютер нет, предлагается воспользоваться USB-презервативом, блокирующим передачу данных, но сохраняющим контакт с разъемами для подзарядки.
***
Apple просит скидок от музыкальных лейблов. Существующие музыкальные стриминг-сервисы предлагают своим пользователям слушать неограниченное количество песен за ежемесячную плату в 10 долларов. В Apple считают, что эта цена должна быть ниже.
Согласно информации сайта re/code, Apple сейчас ведет переговоры с крупнейшими музыкальными лейблами. Компания, недавно купившая музыкальный стриминг-сервис Beats Music, рассчитывает сократить цену, по которой лейблы предоставляют доступ к своей музыке. Это позволит Apple перевести больше пользователей на платные услуги Beats Music, который планируется обновить в следующем году. Однако у рекорд-лейблов есть опасения. Сокращение цены на подписку может привести к падению продаж альбомов исполнителей. И небезосновательно, ведь после того, как звукозаписывающие компании разрешили стриминг-сервисам, таким как Spotify, Rhapsody и Beats Music, предоставлять доступ к своей музыкальной фонотеке за 10 долларов в месяц, продажи цифровых версий музыкальных пластинок начали падать, в то время как прибыль с подписчиков на музыкальные сервисы начала расти.
Однако прямой корреляции между этих двух событий установить не удалось, так как существует и третья сила в лице пиратства и бесплатных музыкальных площадок, таких как Pandora, Youtube, SoundCloud и iTunes Radio. И не ясно, перестают ли люди покупать пластинки от того, что могут скачать их бесплатно, или от того, что могут получить доступ к большему количеству песен и исполнителей за меньшие деньги, подписавшись на стриминг-сервис.
Многие эксперты считают, что существенной разницы между способами оплаты труда музыкантов и звукозаписывающих студий нет, так как в мире существует весьма ограниченное количество людей, готовых каждый месяц тратить по 10 долларов на музыку. Особенно в виду того, что столько не тратили даже во времена расцвета CD, когда ни стриминг-сервисов, ни интернет-пиратства по большому счету не существовало. Это подтверждает и статистика Spotify, согласно которой, только 25% из 10 миллионов подписчиков тратят на музыку больше 10 долларов за три месяца. Большинство же предпочитает пользоваться бесплатными возможностями сервиса. При этом платить за неограниченный доступ к музыке потребители готовы, но только при условии, что цена на ежемесячную подписку упадет и не будет превышать 3-4 доллара в месяц.
Нельзя не отметить и тот факт, что пока все стриминг-сервисы работают себе в убыток, но считаются очень перспективными. Это подтверждает и Константин Воронцов, руководитель "Яндекс.Музыки": "Ни один стриминговый сервис в прибыльную модель не вышел. При этом сама стриминговая модель кажется существенно более перспективной. Например, прошедший 2013 год был достаточно значимым с точки зрения истории того, как будут строиться модели в музыкальной индустрии. Почему? Потому, что впервые за все время существования iTunes, объем продаж треков — не альбомов — треков iTunes снизился. Причем на довольно приличную цифру — в районе 6%. При этом стриминговые сервисы по размеру аудитории, по объему выручки, растут на десятки процентов в год даже на устоявшихся рынках. На развивающихся, понятно, еще быстрее".

3 октября 201422:38

http://www.vesti.ru/


Все USB-устройства могут быть заражены вирусом. Эксперты по информационной безопасности выложили в открытый доступ код программы, позволяющей даже начинающему хакеру внедрить вредоносные программы в абсолютно любое USB-устройство, будь то флешка, клавиатура, веб-камера или мобильный телефон.




Эксплойт — то есть программа, эксплуатирующая уязвимость, получившая название BadUSB, была обнаружена сотрудниками германской консалтинговой фирмы Security Research Labs в августе этого года. Тогда эксперты решили не разглашать деталей уязвимости в надежде, что производители сами озаботятся ее устранением. Однако никакой реакции с их стороны не последовало, и теперь уже другие хакеры — Адам Кодилл и Брендон Уилсон — решили, что единственный способ привлечь внимание к проблеме, — это выложить код эксплойта в открытый доступ. Согласно их исследованию, опубликованному на конференции Derbycon, проблема BadUSB настолько масштабна и фундаментальна по своей природе, что решить ее по силам исключительно производителям USB устройств. И на ее устранение могут уйти годы.
Дело в том, что уязвимость располагается в прошивке интерфейса USB-устройств. По причине того, что при заражении вредоносное ПО будет храниться не в памяти, а в прошивке гаджета, его нельзя обнаружить, а, следовательно, и удалить. Антивирусом и сканеры вредоносных программ просто не имеет доступа к микропрограмме USB-устройства. При этом сам BadUSB может выдавать себя за абсолютно любой гаджет, подключенный к ПК. Он может притвориться сетевой картой и перенаправить трафик через подконтрольные хакерам DNS-серверы, а может притвориться мышкой или клавиатурой, чтобы передать управление компьютером жертвы в руки злоумышленника.
По мнению экспертов, никакого программного решения этой проблемы придумать невозможно. Единственный способ избавиться от уязвимости, это полностью переделать сам стандарт USB, добавив в него необходимые функции безопасности. Однако это никак не поможет уже существующим USB-устройствам. Теперь, когда код эксплойта был выложен в открытый доступ, сотни миллионов USB-девайсов оказались беззащитными перед хакерами.
Теперь наиболее действенный и доступный способ обезопасить свой компьютер от взлома — это не подключать к нему USB-устройства, побывавшие в других ПК. А на случай, когда зарядить гаджет необходимо, а иного выхода, кроме как использовать чужой компьютер нет, предлагается воспользоваться USB-презервативом, блокирующим передачу данных, но сохраняющим контакт с разъемами для подзарядки.
***
Apple просит скидок от музыкальных лейблов. Существующие музыкальные стриминг-сервисы предлагают своим пользователям слушать неограниченное количество песен за ежемесячную плату в 10 долларов. В Apple считают, что эта цена должна быть ниже.
Согласно информации сайта re/code, Apple сейчас ведет переговоры с крупнейшими музыкальными лейблами. Компания, недавно купившая музыкальный стриминг-сервис Beats Music, рассчитывает сократить цену, по которой лейблы предоставляют доступ к своей музыке. Это позволит Apple перевести больше пользователей на платные услуги Beats Music, который планируется обновить в следующем году. Однако у рекорд-лейблов есть опасения. Сокращение цены на подписку может привести к падению продаж альбомов исполнителей. И небезосновательно, ведь после того, как звукозаписывающие компании разрешили стриминг-сервисам, таким как Spotify, Rhapsody и Beats Music, предоставлять доступ к своей музыкальной фонотеке за 10 долларов в месяц, продажи цифровых версий музыкальных пластинок начали падать, в то время как прибыль с подписчиков на музыкальные сервисы начала расти.
Однако прямой корреляции между этих двух событий установить не удалось, так как существует и третья сила в лице пиратства и бесплатных музыкальных площадок, таких как Pandora, Youtube, SoundCloud и iTunes Radio. И не ясно, перестают ли люди покупать пластинки от того, что могут скачать их бесплатно, или от того, что могут получить доступ к большему количеству песен и исполнителей за меньшие деньги, подписавшись на стриминг-сервис.
Многие эксперты считают, что существенной разницы между способами оплаты труда музыкантов и звукозаписывающих студий нет, так как в мире существует весьма ограниченное количество людей, готовых каждый месяц тратить по 10 долларов на музыку. Особенно в виду того, что столько не тратили даже во времена расцвета CD, когда ни стриминг-сервисов, ни интернет-пиратства по большому счету не существовало. Это подтверждает и статистика Spotify, согласно которой, только 25% из 10 миллионов подписчиков тратят на музыку больше 10 долларов за три месяца. Большинство же предпочитает пользоваться бесплатными возможностями сервиса. При этом платить за неограниченный доступ к музыке потребители готовы, но только при условии, что цена на ежемесячную подписку упадет и не будет превышать 3-4 доллара в месяц.
Нельзя не отметить и тот факт, что пока все стриминг-сервисы работают себе в убыток, но считаются очень перспективными. Это подтверждает и Константин Воронцов, руководитель "Яндекс.Музыки": "Ни один стриминговый сервис в прибыльную модель не вышел. При этом сама стриминговая модель кажется существенно более перспективной. Например, прошедший 2013 год был достаточно значимым с точки зрения истории того, как будут строиться модели в музыкальной индустрии. Почему? Потому, что впервые за все время существования iTunes, объем продаж треков — не альбомов — треков iTunes снизился. Причем на довольно приличную цифру — в районе 6%. При этом стриминговые сервисы по размеру аудитории, по объему выручки, растут на десятки процентов в год даже на устоявшихся рынках. На развивающихся, понятно, еще быстрее".

3 октября 201422:38

http://www.vesti.ru/

четверг, 15 мая 2014 г.

7 признаков того, что вас хакнули


mtkang/Shutterstock

Компьютерные вирусы за время своего существования прошли длинный путь развития. Если когда-то вирусы писались для развлечения, для демонстрации знаний своего автора, то теперь они все чаще служат сугубо практическим зловредным целям: кража паролей, рассылка спама, создание ботнетов и так далее. Такая зараза момпьжет годами сидеть в вашей системе и почти ничем не выдавать своего присутствия, незаметно выполняя свое черное дело. Поэтому очень важно знать основные признаки заражения, краткий перечень которых вы найдете ниже в этой статье.


1. Ваши пароли были изменены

passoword-change
Если вы получаете письма с сообщением о том, что ваш пароль к какому-либо сервису был изменен, в то время как вы не делали ничего подобного, то это однозначный признак попытки или удачного взлома. Лучшим способом защиты является заблаговременная активация двухуровневой авторизации на тех сервисах, где это предусмотрено.

2. Изменения в вашем браузере

Вы запускаете браузер и видите какие-то новые панели инструментов или, может быть, измененную стартовую страницу. Это может быть последствием установки нового приложения, сейчас многие даже вполне добропорядочные разработчики балуются такими вещами. Но может быть и признаком проникновения в вашу систему вредоносного кода.

3. Необычное поведение системы

Любые необычные события, которые вы не можете объяснить, должны стать предметом вашего пристального внимания. Например, если вы видите в системном трее значок новый программы, которую вы не устанавливали и не запускали. Или при старте системы на секунду появляется и тут же пропадает черное окно командной строки.
В этом случае первым делом стоит проверить автозагрузку системы. Для этого существует достаточно инструментов, в том числе, популярный СCleaner. Можно также использовать встроенную системную утилиту msconfig.

4. Перенаправление на непонятные сайты

Если каждый раз при введении поискового запроса вы попадаете не на привычный Google или Яндекс, а на какие-то странные страницы с рекламой, если вас преследуют повсюду всплывающие окна, то это признак заражения вирусом DNSChanger. Хотя его эпидемия в основном уже отгремела, однако до сих пор встречаются отдельные модификации. Он специально подсовывает вам страницы своих рекламодателей, а также может блокировать обновления антивирусных программ.

5. Новый антивирус или оптимизатор системы

fake-Anti-virus
Некоторые сайты (особенно с не очень хорошей репутацией) шокируют вас объявлением о вирусном заражении вашей системы с последующим предложением установить свой «самый надежный антивирус». Примерно так же происходит распространение различных фейковых оптимизаторов системы и ускорителей.
Если вы поддались на уговоры и скачали подобную программу, то считайте, что ваша система уже заражена. Поддельный антивирус может имитировать работу и даже рапортовать про обезвреженные зловреды, но на самом деле он именно таковым и является.

6. Неожиданное появление новых друзей или сообщений

Если вы видите резкое увеличение количества друзей и отслеживаемых страниц в социальных сетях, причем большинство из них вы совершенно не знаете, то это еще один признак взлома. Вполне возможно, что ваши учетные записи были взломаны и будут использованы для рассылки спама. Не менее подозрительным признаком является появление в социальных сетях обновлений и сообщений друзьям, которые вы не писали.

7. В вашу учетную запись входили из другого места или другого устройства

Некоторые сервисы, особенно связанные с секретной информацией, имеют систему оповещений о том, что в ваш аккаунт вошли из другой страны или с нового устройства. А в Gmail вы имеете возможность проверить эту информацию прямо из основного окна сервиса (ссылка в правом нижнем углу). Никогда не игнорируйте подобные извещения и срочно постарайтесь сменить пароль в случае проявления подобной необычной активности.

Решение

В том случае, если вы обнаружили один, несколько или даже сразу все вышеперечисленные признаки, то, скорее всего, ваш компьютер подвергся успешной хакерской атаке. Это не повод для паники, в большинстве случаев вполне возможно все исправить.
  • Удалите со своего компьютера все программы, которые не используете или которые вам незнакомы.
  • Установите известный и хорошо зарекомендовавший себя антивирус. Многие производители выпускают специальные облегченные бесплатные версии, которые могут пригодиться для быстрого лечения.
  • Измените сетевые настройки для использования одного из сторонних сервисов DNS. Например, OpenDNS или Google DNS. Подробнее.
  • Измените пароли ко всем вашим аккаунтам, в первую очередь — к почте и социальным сетям. Проверьте список веб-приложений, которые имеют доступ к вашим данным в Twitter, Facebook, Google+. Подробнее.
  • Сбросьте состояние своего браузера в дефолтное. Подробнее.
(via)

http://lifehacker.ru/ 


mtkang/Shutterstock

Компьютерные вирусы за время своего существования прошли длинный путь развития. Если когда-то вирусы писались для развлечения, для демонстрации знаний своего автора, то теперь они все чаще служат сугубо практическим зловредным целям: кража паролей, рассылка спама, создание ботнетов и так далее. Такая зараза момпьжет годами сидеть в вашей системе и почти ничем не выдавать своего присутствия, незаметно выполняя свое черное дело. Поэтому очень важно знать основные признаки заражения, краткий перечень которых вы найдете ниже в этой статье.


1. Ваши пароли были изменены

passoword-change
Если вы получаете письма с сообщением о том, что ваш пароль к какому-либо сервису был изменен, в то время как вы не делали ничего подобного, то это однозначный признак попытки или удачного взлома. Лучшим способом защиты является заблаговременная активация двухуровневой авторизации на тех сервисах, где это предусмотрено.

2. Изменения в вашем браузере

Вы запускаете браузер и видите какие-то новые панели инструментов или, может быть, измененную стартовую страницу. Это может быть последствием установки нового приложения, сейчас многие даже вполне добропорядочные разработчики балуются такими вещами. Но может быть и признаком проникновения в вашу систему вредоносного кода.

3. Необычное поведение системы

Любые необычные события, которые вы не можете объяснить, должны стать предметом вашего пристального внимания. Например, если вы видите в системном трее значок новый программы, которую вы не устанавливали и не запускали. Или при старте системы на секунду появляется и тут же пропадает черное окно командной строки.
В этом случае первым делом стоит проверить автозагрузку системы. Для этого существует достаточно инструментов, в том числе, популярный СCleaner. Можно также использовать встроенную системную утилиту msconfig.

4. Перенаправление на непонятные сайты

Если каждый раз при введении поискового запроса вы попадаете не на привычный Google или Яндекс, а на какие-то странные страницы с рекламой, если вас преследуют повсюду всплывающие окна, то это признак заражения вирусом DNSChanger. Хотя его эпидемия в основном уже отгремела, однако до сих пор встречаются отдельные модификации. Он специально подсовывает вам страницы своих рекламодателей, а также может блокировать обновления антивирусных программ.

5. Новый антивирус или оптимизатор системы

fake-Anti-virus
Некоторые сайты (особенно с не очень хорошей репутацией) шокируют вас объявлением о вирусном заражении вашей системы с последующим предложением установить свой «самый надежный антивирус». Примерно так же происходит распространение различных фейковых оптимизаторов системы и ускорителей.
Если вы поддались на уговоры и скачали подобную программу, то считайте, что ваша система уже заражена. Поддельный антивирус может имитировать работу и даже рапортовать про обезвреженные зловреды, но на самом деле он именно таковым и является.

6. Неожиданное появление новых друзей или сообщений

Если вы видите резкое увеличение количества друзей и отслеживаемых страниц в социальных сетях, причем большинство из них вы совершенно не знаете, то это еще один признак взлома. Вполне возможно, что ваши учетные записи были взломаны и будут использованы для рассылки спама. Не менее подозрительным признаком является появление в социальных сетях обновлений и сообщений друзьям, которые вы не писали.

7. В вашу учетную запись входили из другого места или другого устройства

Некоторые сервисы, особенно связанные с секретной информацией, имеют систему оповещений о том, что в ваш аккаунт вошли из другой страны или с нового устройства. А в Gmail вы имеете возможность проверить эту информацию прямо из основного окна сервиса (ссылка в правом нижнем углу). Никогда не игнорируйте подобные извещения и срочно постарайтесь сменить пароль в случае проявления подобной необычной активности.

Решение

В том случае, если вы обнаружили один, несколько или даже сразу все вышеперечисленные признаки, то, скорее всего, ваш компьютер подвергся успешной хакерской атаке. Это не повод для паники, в большинстве случаев вполне возможно все исправить.
  • Удалите со своего компьютера все программы, которые не используете или которые вам незнакомы.
  • Установите известный и хорошо зарекомендовавший себя антивирус. Многие производители выпускают специальные облегченные бесплатные версии, которые могут пригодиться для быстрого лечения.
  • Измените сетевые настройки для использования одного из сторонних сервисов DNS. Например, OpenDNS или Google DNS. Подробнее.
  • Измените пароли ко всем вашим аккаунтам, в первую очередь — к почте и социальным сетям. Проверьте список веб-приложений, которые имеют доступ к вашим данным в Twitter, Facebook, Google+. Подробнее.
  • Сбросьте состояние своего браузера в дефолтное. Подробнее.
(via)

http://lifehacker.ru/ 

понедельник, 6 января 2014 г.

Yahoo заражает своих юзеров вирусами

http://dknews.kz/wp-content/uploads/2014/01/-e1388925266936.jpg

Yahoo заражал вирусами

Известный поисковик стал посредником в заражении своих пользователей вирусом.

На страницах поисковой выдачи Яху отображал рекламные блоки, нажатие на которые провоцировало заражение ПК. Каждый клик по рекламному баннеру перебрасывал юзера на сайт с подставным доменом, где и происходило заражение.
По предварительным данным Fox-IT вирус бесчинствует с 30 декабря 2014 года и за время действия вирус успел заразить не одну сотню тысяч рабочих станций.
За один час могло заражаться до 30 тысяч ПК.
Вирус пользуется уязвимостью Java и несанкционированно устанавливает на пользовательские компьютеры ПО: ZeuS, Andromeda и программы –кликарщики по рекламе.
По последним данным, компания Yahoo принимает меры для устранения бреши в безопасности и количество зараженных машин за единицу времени падает.

Смотрите также:
Янв 6, 2014

http://softcraze.com/ 

http://dknews.kz/wp-content/uploads/2014/01/-e1388925266936.jpg

Yahoo заражал вирусами

Известный поисковик стал посредником в заражении своих пользователей вирусом.

На страницах поисковой выдачи Яху отображал рекламные блоки, нажатие на которые провоцировало заражение ПК. Каждый клик по рекламному баннеру перебрасывал юзера на сайт с подставным доменом, где и происходило заражение.
По предварительным данным Fox-IT вирус бесчинствует с 30 декабря 2014 года и за время действия вирус успел заразить не одну сотню тысяч рабочих станций.
За один час могло заражаться до 30 тысяч ПК.
Вирус пользуется уязвимостью Java и несанкционированно устанавливает на пользовательские компьютеры ПО: ZeuS, Andromeda и программы –кликарщики по рекламе.
По последним данным, компания Yahoo принимает меры для устранения бреши в безопасности и количество зараженных машин за единицу времени падает.

Смотрите также:
Янв 6, 2014

http://softcraze.com/ 

пятница, 13 сентября 2013 г.

Черная дыра стала ближе: "Лаборатория Касперского" изучила распространенный эксплойт-пак BlackHole

http://computerinterface.ru/media/k2/items/cache/95a78f3015bd19286b33c65657114fc4_L.jpg

Юрий Невский написал

 
Уязвимости в легитимном ПО являются одним из самых популярных у
злоумышленников способов заражения пользовательских устройств и
корпоративных сетей. По статистике "Лаборатории
Касперского", чаще всего компьютеры атакуют эксплойты,
использующие уязвимости в Java. При этом киберпреступники, как правило,
задействуют не один эксплойт, а целые наборы подобных зловредов -
эксплойт-паки. Эксперты "Лаборатории Касперского"
внимательно изучили один из таких наборов - широко
распространенный BlackHole, исследовав как процесс заражения компьютера
с помощью этого эксплойт-пака, так и механизмы защиты от него и подобных
ему зловредов, использующих уязвимости в ПО.

Любовь злоумышленников к эксплойт-пакам объясняется просто: в отличие от
отдельных вредоносных программ такие наборы значительно повышают
результативность атаки, поскольку наличие сразу нескольких разных
эксплойтов увеличивает шансы на то, что подходящая уязвимость в ПО будет
найдена. В частности, в эксплойт-пак BlackHole входят 3 эксплойта для
Oracle Java и 4 для Adobe Flash Player и Adobe Reader. При этом для
поддержания этого "инструмента" в рабочем состоянии
злоумышленники постоянно меняют набор эксплойтов, а также вносят
изменения в код для того, чтобы усложнить детектирование зловредов
антивирусными решениями.

Как правило, эксплойт-пак содержит стартовую страницу, которая
используется для того, чтобы определить параметры компьютера (версию
операционной системы и браузера, наличие плагинов и определенных
программ и т.п.) и подобрать соответствующие эксплойты для атаки. Затем,
если зловред находит подходящую брешь в программном обеспечении,
начинается непосредственный запуск эксплойта.

Эксперты "Лаборатории Касперского" отмечают, что
злоумышленники предпринимают немалые усилия для того, чтобы усложнить
задачу разработчикам защитного ПО. В частности они шифруют программный
код и периодически меняют этот шифр, а также добавляют мелкие,
незначительные изменения в код, которые могут помешать сигнатурному
детектированию.

Но несмотря на все эти уловки современные защитные решения могут
эффективно противостоять атакам с использованием эксплойтов, причем
распознавание угроз и их предупреждение осуществляется на всех этапах
срабатывания эксплойт-пака. К примеру, решения "Лаборатории
Касперского" блокируют возможность перехода на зараженный сайт,
ведущий на стартовую страницу эксплойта, а также распознают зловредов,
сверяя код всех запускаемых программ с обширной базой данных
вредоносного ПО или анализируя поведение программ. Кроме того, отдельная
технология "Защита от эксплойтов", встроенная в продукты
"Лаборатории Касперского", позволяет вовремя распознать
эксплойт среди всех других программ и предотвратить его запуск на
компьютере.

"Эксплойт-паки - это комплексная система проникновения на
компьютер жертвы. И если раньше эксплойты и загружаемые с их помощью
вредоносные программы создавались одними и теми же людьми, то сегодня в
этой киберпреступной индустрии наблюдается распределение труда: кто-то
создает и продает эксплойт-паки, кто-то обеспечивает приход
пользователей на стартовые страницы эксплойтов, кто-то пишет
распространяемые в ходе атак вредоносные программы. Так что теперь
злоумышленнику, желающему заразить компьютеры пользователей, достаточно
просто купить готовый эксплойт-пак и сопутствующие ему
"сервисы". В таких условиях качественное защитное ПО,
обладающее проактивными технологиями защиты, становится жизненно
необходимым", - рассказывает Вячеслав Закоржевский,
руководитель группы исследования уязвимостей "Лаборатории
Касперского".

Подробнее о том, как действуют эксплойт-паки, почему злоумышленники
шифруют код и какие приемы они для этого используют, как происходит
заражение компьютера и каким образом антивирусное ПО может распознать
эксплойт и защитить пользователя, читайте в статье Вячеслава
Закоржевского на сайте
http://computerinterface.ru/media/k2/items/cache/95a78f3015bd19286b33c65657114fc4_L.jpg

Юрий Невский написал

 
Уязвимости в легитимном ПО являются одним из самых популярных у
злоумышленников способов заражения пользовательских устройств и
корпоративных сетей. По статистике "Лаборатории
Касперского", чаще всего компьютеры атакуют эксплойты,
использующие уязвимости в Java. При этом киберпреступники, как правило,
задействуют не один эксплойт, а целые наборы подобных зловредов -
эксплойт-паки. Эксперты "Лаборатории Касперского"
внимательно изучили один из таких наборов - широко
распространенный BlackHole, исследовав как процесс заражения компьютера
с помощью этого эксплойт-пака, так и механизмы защиты от него и подобных
ему зловредов, использующих уязвимости в ПО.

Любовь злоумышленников к эксплойт-пакам объясняется просто: в отличие от
отдельных вредоносных программ такие наборы значительно повышают
результативность атаки, поскольку наличие сразу нескольких разных
эксплойтов увеличивает шансы на то, что подходящая уязвимость в ПО будет
найдена. В частности, в эксплойт-пак BlackHole входят 3 эксплойта для
Oracle Java и 4 для Adobe Flash Player и Adobe Reader. При этом для
поддержания этого "инструмента" в рабочем состоянии
злоумышленники постоянно меняют набор эксплойтов, а также вносят
изменения в код для того, чтобы усложнить детектирование зловредов
антивирусными решениями.

Как правило, эксплойт-пак содержит стартовую страницу, которая
используется для того, чтобы определить параметры компьютера (версию
операционной системы и браузера, наличие плагинов и определенных
программ и т.п.) и подобрать соответствующие эксплойты для атаки. Затем,
если зловред находит подходящую брешь в программном обеспечении,
начинается непосредственный запуск эксплойта.

Эксперты "Лаборатории Касперского" отмечают, что
злоумышленники предпринимают немалые усилия для того, чтобы усложнить
задачу разработчикам защитного ПО. В частности они шифруют программный
код и периодически меняют этот шифр, а также добавляют мелкие,
незначительные изменения в код, которые могут помешать сигнатурному
детектированию.

Но несмотря на все эти уловки современные защитные решения могут
эффективно противостоять атакам с использованием эксплойтов, причем
распознавание угроз и их предупреждение осуществляется на всех этапах
срабатывания эксплойт-пака. К примеру, решения "Лаборатории
Касперского" блокируют возможность перехода на зараженный сайт,
ведущий на стартовую страницу эксплойта, а также распознают зловредов,
сверяя код всех запускаемых программ с обширной базой данных
вредоносного ПО или анализируя поведение программ. Кроме того, отдельная
технология "Защита от эксплойтов", встроенная в продукты
"Лаборатории Касперского", позволяет вовремя распознать
эксплойт среди всех других программ и предотвратить его запуск на
компьютере.

"Эксплойт-паки - это комплексная система проникновения на
компьютер жертвы. И если раньше эксплойты и загружаемые с их помощью
вредоносные программы создавались одними и теми же людьми, то сегодня в
этой киберпреступной индустрии наблюдается распределение труда: кто-то
создает и продает эксплойт-паки, кто-то обеспечивает приход
пользователей на стартовые страницы эксплойтов, кто-то пишет
распространяемые в ходе атак вредоносные программы. Так что теперь
злоумышленнику, желающему заразить компьютеры пользователей, достаточно
просто купить готовый эксплойт-пак и сопутствующие ему
"сервисы". В таких условиях качественное защитное ПО,
обладающее проактивными технологиями защиты, становится жизненно
необходимым", - рассказывает Вячеслав Закоржевский,
руководитель группы исследования уязвимостей "Лаборатории
Касперского".

Подробнее о том, как действуют эксплойт-паки, почему злоумышленники
шифруют код и какие приемы они для этого используют, как происходит
заражение компьютера и каким образом антивирусное ПО может распознать
эксплойт и защитить пользователя, читайте в статье Вячеслава
Закоржевского на сайте

четверг, 22 августа 2013 г.

Как микробы пишут историю

Как микробы пишут историю

Как микробы пишут историю

Мы привыкли представлять эпидемии как слепой мор, разящий всех без разбора. Но иногда вирусы и бактерии превращаются в стройные полки солдат, которые решают исход исторических битв. В первом выпуске проекта «Цифровой нон-фикшн» — рассказ о том, чем опасны миссионеры и что помогло конкистадору Писарро сокрушить державу инков.

Смерть, передающаяся с каждым вздохом или рукопожатием. Свирепый вирус, вырвавшийся из секретной военной лаборатории. Это фантазм, преследующий режиссеров блокбастеров и авторов научной фантастики. В фильмах и книгах мир почти всегда удается спасти: ученые в последний момент разрабатывают вакцину — человек оказывается сильнее бактерий и вирусов. Реальные инфекции, увы, не всегда слушаются писателей и сценаристов, а иногда и сами начинают диктовать сюжет. В России после войны 1812 г. стали писать о том, что страну от внешних нашествий защищает генерал Мороз. Многим народам не так повезло. Против них воевал генерал Микроб.

От сумы и от чумы не зарекайся

Вплоть до Второй мировой самыми опасными убийцами во время войн были не пули и ядра, а инфекции. Отправляясь в поход, солдаты, сами того не подозревая, часто превращаются в разносчиков смертоносных болезней. Скученная жизнь военного лагеря, окопная грязь, беженцы и торговцы, которые наводняют дороги, проблемы с питанием и чистой водой, массовый голод — войны создают идеальные условия для возникновения и развития инфекций.
Пелопонесская война (431-404 гг. до н.э.) в Древней Греции прославилась паразитарным тифом и кишечными инфекциями, названными Афинской чумой. В 1627–1628 гг. во время кампании по усмирению протестантов во Франции восьмитысячная королевская армия пересекла страну от края до края. Вместе с ней на войну отправились чумные бациллы. Вскоре Франция лишилась около миллиона подданных. Пандемия гриппа («испанка»), разразившаяся в конце Первой мировой войны, была, пожалуй, самой смертоносной эпидемией в истории человечества. Она унесла жизни около 50 миллионов человек по всему миру больше, чем погибло на всех фронтах 1914-1918 гг.

Одеяла массового поражения

Не всегда эпидемии начинались по воле случая. Задолго до изобретения бактериологического оружия армиям иногда удавалась поставить микробов себе на службу. В средние века во время осады города или замка осаждающие порой забрасывали внутрь трупы умерших от чумы. В Северной Америке во время затяжных войн английских колонистов с индейцами были случаи, когда последних специально заражали оспой. Так, в 1763 г. генерал Джеффри Амхерст приказал отправить им зараженные одеяла. Вспыхнувшая эпидемия уничтожила тысячи индейцев, для которых невиданная инфекция была гораздо опасней, чем для европейцев, давно живших с ней бок о бок.

Микробы-конкистадоры

Невольный «союз» с бактериями и вирусами не раз оказывался более надежным залогом победы, чем талант полководца или стратегическое преимущество. История европейской колонизации Нового Света была написана не только алчными конкистадорами, но и свирепыми микроорганизмами. Такие евразийские инфекции как оспа, корь, грипп, сыпной тиф и чума помогли небольшим отрядам испанцев в XVI в. сокрушить воинственные империи и племена. Индейцы были не только хуже вооружены, но и хуже «оснащены» опасными микробами, которые могли бы выкосить наглых пришельцев, а потом перекинуться в Европу.
Иногда завоеватель приносит болезни с собой, иногда они движутся в авангарде и наносят свой первый удар еще до того, как он появится на горизонте. Когда Франциско Писарро в 1531 г. высадился на побережье Перу с отрядом из 168 человек, в многомиллионной империи инков бушевала гражданская война. За несколько лет до прихода конкистадоров там разразилась эпидемия оспы, которую индейцы, жившие в сотнях километров к северу, подхватили у испанцев. Болезнь опустошила империю, сразила императора Уайна Капака и унесла его старшего наследника. Вспыхнула борьба за престол. Писарро воспользовался междоусобицей, чтобы сокрушить державу инков.
По некоторым оценкам, за 200 лет после прибытия Колумба европейские патогены, оружие завоевателей и нещадный труд уничтожили до девяти десятых коренного населения обеих Америк.

Цена изоляции

Для племен, столетиями или даже тысячелетиями живших изолированно, встреча с пришельцами с других материков часто оказывалась роковой — даже если те пришли не завоевывать, а торговать или проповедовать. В 1903 г. племя Кайяпо, жившее в амазонских джунглях, посетил один-единственный миссионер. К концу 1920-х гг. из семи тысяч индейцев в живых осталось лишь около тридцати.
Впрочем, не стоит думать, что генерал Микроб всегда сражался на стороне европейских завоевателей. Малярия, холера, желтая лихорадка и другие болезни тропической Африки, Юго-Восточной Азии и Новой Гвинеи, которые выкашивали европейцев, намного замедлили колонизацию этих земель. Микроорганизмы не присягают ни одной короне, у них нет стратегии завоевания мира. Они всего лишь выживают, размножаются, эволюционируют. Nothing personal, only business.
Более подробно узнать о том, как микробы изменили ход истории, можно в научно-популярном выпуске мобильного приложения NARR8 «Чума: история одной бактерии».
Скачать приложение NARR8 в AppStore
Узнать больше о NARR8

http://theoryandpractice.ru/ 

Как микробы пишут историю

Как микробы пишут историю

Мы привыкли представлять эпидемии как слепой мор, разящий всех без разбора. Но иногда вирусы и бактерии превращаются в стройные полки солдат, которые решают исход исторических битв. В первом выпуске проекта «Цифровой нон-фикшн» — рассказ о том, чем опасны миссионеры и что помогло конкистадору Писарро сокрушить державу инков.

Смерть, передающаяся с каждым вздохом или рукопожатием. Свирепый вирус, вырвавшийся из секретной военной лаборатории. Это фантазм, преследующий режиссеров блокбастеров и авторов научной фантастики. В фильмах и книгах мир почти всегда удается спасти: ученые в последний момент разрабатывают вакцину — человек оказывается сильнее бактерий и вирусов. Реальные инфекции, увы, не всегда слушаются писателей и сценаристов, а иногда и сами начинают диктовать сюжет. В России после войны 1812 г. стали писать о том, что страну от внешних нашествий защищает генерал Мороз. Многим народам не так повезло. Против них воевал генерал Микроб.

От сумы и от чумы не зарекайся

Вплоть до Второй мировой самыми опасными убийцами во время войн были не пули и ядра, а инфекции. Отправляясь в поход, солдаты, сами того не подозревая, часто превращаются в разносчиков смертоносных болезней. Скученная жизнь военного лагеря, окопная грязь, беженцы и торговцы, которые наводняют дороги, проблемы с питанием и чистой водой, массовый голод — войны создают идеальные условия для возникновения и развития инфекций.
Пелопонесская война (431-404 гг. до н.э.) в Древней Греции прославилась паразитарным тифом и кишечными инфекциями, названными Афинской чумой. В 1627–1628 гг. во время кампании по усмирению протестантов во Франции восьмитысячная королевская армия пересекла страну от края до края. Вместе с ней на войну отправились чумные бациллы. Вскоре Франция лишилась около миллиона подданных. Пандемия гриппа («испанка»), разразившаяся в конце Первой мировой войны, была, пожалуй, самой смертоносной эпидемией в истории человечества. Она унесла жизни около 50 миллионов человек по всему миру больше, чем погибло на всех фронтах 1914-1918 гг.

Одеяла массового поражения

Не всегда эпидемии начинались по воле случая. Задолго до изобретения бактериологического оружия армиям иногда удавалась поставить микробов себе на службу. В средние века во время осады города или замка осаждающие порой забрасывали внутрь трупы умерших от чумы. В Северной Америке во время затяжных войн английских колонистов с индейцами были случаи, когда последних специально заражали оспой. Так, в 1763 г. генерал Джеффри Амхерст приказал отправить им зараженные одеяла. Вспыхнувшая эпидемия уничтожила тысячи индейцев, для которых невиданная инфекция была гораздо опасней, чем для европейцев, давно живших с ней бок о бок.

Микробы-конкистадоры

Невольный «союз» с бактериями и вирусами не раз оказывался более надежным залогом победы, чем талант полководца или стратегическое преимущество. История европейской колонизации Нового Света была написана не только алчными конкистадорами, но и свирепыми микроорганизмами. Такие евразийские инфекции как оспа, корь, грипп, сыпной тиф и чума помогли небольшим отрядам испанцев в XVI в. сокрушить воинственные империи и племена. Индейцы были не только хуже вооружены, но и хуже «оснащены» опасными микробами, которые могли бы выкосить наглых пришельцев, а потом перекинуться в Европу.
Иногда завоеватель приносит болезни с собой, иногда они движутся в авангарде и наносят свой первый удар еще до того, как он появится на горизонте. Когда Франциско Писарро в 1531 г. высадился на побережье Перу с отрядом из 168 человек, в многомиллионной империи инков бушевала гражданская война. За несколько лет до прихода конкистадоров там разразилась эпидемия оспы, которую индейцы, жившие в сотнях километров к северу, подхватили у испанцев. Болезнь опустошила империю, сразила императора Уайна Капака и унесла его старшего наследника. Вспыхнула борьба за престол. Писарро воспользовался междоусобицей, чтобы сокрушить державу инков.
По некоторым оценкам, за 200 лет после прибытия Колумба европейские патогены, оружие завоевателей и нещадный труд уничтожили до девяти десятых коренного населения обеих Америк.

Цена изоляции

Для племен, столетиями или даже тысячелетиями живших изолированно, встреча с пришельцами с других материков часто оказывалась роковой — даже если те пришли не завоевывать, а торговать или проповедовать. В 1903 г. племя Кайяпо, жившее в амазонских джунглях, посетил один-единственный миссионер. К концу 1920-х гг. из семи тысяч индейцев в живых осталось лишь около тридцати.
Впрочем, не стоит думать, что генерал Микроб всегда сражался на стороне европейских завоевателей. Малярия, холера, желтая лихорадка и другие болезни тропической Африки, Юго-Восточной Азии и Новой Гвинеи, которые выкашивали европейцев, намного замедлили колонизацию этих земель. Микроорганизмы не присягают ни одной короне, у них нет стратегии завоевания мира. Они всего лишь выживают, размножаются, эволюционируют. Nothing personal, only business.
Более подробно узнать о том, как микробы изменили ход истории, можно в научно-популярном выпуске мобильного приложения NARR8 «Чума: история одной бактерии».
Скачать приложение NARR8 в AppStore
Узнать больше о NARR8

http://theoryandpractice.ru/ 

вторник, 23 апреля 2013 г.

Миллионы российских смартфонов заражены вредоносным вирусом

Речь идет об устройствах на базе Android. Более тридцати приложений, размещенных в Google Play, заражены новым вирусом BadNews

  • Фото: liewcf/flickr.com
    Фото: liewcf/flickr.com
    Андрей Жвирблис 

    Калифорнийская компания Lookout mobile security, занимающаяся вопросами безопасности смартфонов, обнаружила, что миллионы российских гаджетов на базе Android заражены вредоносным вирусом.
    Компания выяснила, что 32 приложения, размещенных в Google Play, заражены новым вирусом — BadNews. Причем нацелен он преимущественно на абонентов из России. А также Украины, Белоруссии, Армении и Казахстана.
    Целью BadNews является загрузка другого приложения — АльфаСМС, которое может использоваться для мошенничества. При этом разработчики половины приложений — из России, а его потенциальные жертвы - абоненты из России, Украины, Белоруссии, Армении и Казахстана.
     
    Скорее всего, отчасти это вина разработчиков, но во многом — Google, который оказался не готов к попыткам создания ботнетов с использованием его сервиса, считает генеральный директор компании «1С-Битрикс» Сергей Рыжиков.
    «Приложение в Google play публикует непосредственно разработчик этой программы. Скорее всего, разработчики не догадывались о возможности двойного использования программного обеспечения. Вообще традиционно для Google play, что приложение можно опубликовать, а проверка его производится после публикаций, фактически на основании жалоб клиентов. Скорее всего, Android, как платформа, будет подвергаться постоянным нападкам и попыткам создания распределенных сетей для получения контроля над телефоном. И это только начало вирусной эпидемии, которая может быть», — рассказал Рыжиков Business FM.
    Badnews пока что занимается лишь навязчивыми рекламными кампаниями. Они подталкивают других пользователей к тому, чтобы также устанавливать новые приложения, которые в свою очередь также заражены BadNews. И одновременно с этим отсылать такую информацию как номер телефона и ID устройства на сервер Command & Control.
    Настоящих мошеннических действий, программа пока что, похоже, не ведет и находится в дремлющей стадии. Но кто знает — хоть завтра ботнет может одновременно разослать, например, миллионы дорогостоящих SMS на короткие номера, опустошив счета владельцев смартфонов.
    По запросу Lookout mobile security, Google уже удалил эти приложения с сайта и временно заблокировал доступ их разработчикам к Google Play. Однако, согласно данным Lookout, вредоносные программы уже были закачаны на смартфоны пользователей от 2 до 9 млн раз.
    Возможно, Google их скоро дистанционно удалит, хотя лучше это сделать самому, считает исполнительный директор компании Peak Systems Максим Эмм: «Мобильные телефоны довольно специфичные устройства, все, что в них ценного может быть — персональная информация владельцев. Пока спроса на телефонные книги, миллионы телефонов особо не наблюдается. А номера кредитных карт обычно хранят в зашифрованном виде программы. Но все нас еще ждет впереди. В Google play есть такая опция, что Google может удаленно удалять копии этого ПО, которое что-то вредоносное делает. Если на самом деле обнаружен вирус, в этом плане платформа имеет средство борьбы не с предотвращением, но с уменьшением ущерба».
    Среди приложений, инфицированных BadNews — живые обои, словарь синонимов и словарь Ожегова, различные сборники кулинарных рецептов, игра в бутылочку на смартфоне и многие другие.
    В субботу представители Google были недоступны для комментариев.
    Полный список приложений, инфицированных BadNews: 
    http://www.bfm.ru/

Речь идет об устройствах на базе Android. Более тридцати приложений, размещенных в Google Play, заражены новым вирусом BadNews

  • Фото: liewcf/flickr.com
    Фото: liewcf/flickr.com
    Андрей Жвирблис 

    Калифорнийская компания Lookout mobile security, занимающаяся вопросами безопасности смартфонов, обнаружила, что миллионы российских гаджетов на базе Android заражены вредоносным вирусом.
    Компания выяснила, что 32 приложения, размещенных в Google Play, заражены новым вирусом — BadNews. Причем нацелен он преимущественно на абонентов из России. А также Украины, Белоруссии, Армении и Казахстана.
    Целью BadNews является загрузка другого приложения — АльфаСМС, которое может использоваться для мошенничества. При этом разработчики половины приложений — из России, а его потенциальные жертвы - абоненты из России, Украины, Белоруссии, Армении и Казахстана.
     
    Скорее всего, отчасти это вина разработчиков, но во многом — Google, который оказался не готов к попыткам создания ботнетов с использованием его сервиса, считает генеральный директор компании «1С-Битрикс» Сергей Рыжиков.
    «Приложение в Google play публикует непосредственно разработчик этой программы. Скорее всего, разработчики не догадывались о возможности двойного использования программного обеспечения. Вообще традиционно для Google play, что приложение можно опубликовать, а проверка его производится после публикаций, фактически на основании жалоб клиентов. Скорее всего, Android, как платформа, будет подвергаться постоянным нападкам и попыткам создания распределенных сетей для получения контроля над телефоном. И это только начало вирусной эпидемии, которая может быть», — рассказал Рыжиков Business FM.
    Badnews пока что занимается лишь навязчивыми рекламными кампаниями. Они подталкивают других пользователей к тому, чтобы также устанавливать новые приложения, которые в свою очередь также заражены BadNews. И одновременно с этим отсылать такую информацию как номер телефона и ID устройства на сервер Command & Control.
    Настоящих мошеннических действий, программа пока что, похоже, не ведет и находится в дремлющей стадии. Но кто знает — хоть завтра ботнет может одновременно разослать, например, миллионы дорогостоящих SMS на короткие номера, опустошив счета владельцев смартфонов.
    По запросу Lookout mobile security, Google уже удалил эти приложения с сайта и временно заблокировал доступ их разработчикам к Google Play. Однако, согласно данным Lookout, вредоносные программы уже были закачаны на смартфоны пользователей от 2 до 9 млн раз.
    Возможно, Google их скоро дистанционно удалит, хотя лучше это сделать самому, считает исполнительный директор компании Peak Systems Максим Эмм: «Мобильные телефоны довольно специфичные устройства, все, что в них ценного может быть — персональная информация владельцев. Пока спроса на телефонные книги, миллионы телефонов особо не наблюдается. А номера кредитных карт обычно хранят в зашифрованном виде программы. Но все нас еще ждет впереди. В Google play есть такая опция, что Google может удаленно удалять копии этого ПО, которое что-то вредоносное делает. Если на самом деле обнаружен вирус, в этом плане платформа имеет средство борьбы не с предотвращением, но с уменьшением ущерба».
    Среди приложений, инфицированных BadNews — живые обои, словарь синонимов и словарь Ожегова, различные сборники кулинарных рецептов, игра в бутылочку на смартфоне и многие другие.
    В субботу представители Google были недоступны для комментариев.
    Полный список приложений, инфицированных BadNews: 
    http://www.bfm.ru/

понедельник, 25 марта 2013 г.

Табун иноходцев: десять самых оригинальных и популярных троянов современности


Число записей в базах современных антивирусов исчисляется миллионами. Однако если отбросить многочисленные клоны и сошедшие со сцены образцы вредоносного кода, то в сухом остатке будет не так много принципиально разных и реальных угроз. Современные вирусописатели не развлекаются, а преследуют вполне криминальные цели, для реализации которых чаще всего используются различные троянские программы и компоненты. Давайте посмотрим на TOP-10 самых оригинальных и актуальных из них.

Троянцы ассоциируются с Windows, но в последнее время они заражают и другие операционные системы
Троянцы ассоциируются с Windows, но в последнее время они заражают и другие операционные системы, включая Android, Linux и Mac OS X

1. Trojan.Mayachok

– обширное семейство, насчитывающее свыше полутора тысяч представителей. Наиболее необычным из них является Trojan.Mayachok.2.
Это первый зарегистрированный буткит, заражающий Volume Boot Record файловой системы NTFS. Вот как описывают эту особенность специалисты компании «Доктор Веб»:
«Вирусы, модифицирующие MBR (Master Boot Record) и BOOT-секторы, известны ещё со времен DOS, в то время как современные ОС предоставляют новые возможности, в том числе и для вирусописателей. В рассматриваемом нами случае BOOT-сектор является первым сектором VBR, который, например, для раздела NTFS занимает 16 секторов. Таким образом, классическая проверка только загрузочного сектора не может обнаружить вредоносный объект, так как он располагается дальше — внутри VBR».
«Маячок.2» был впервые обнаружен летом 2011 года, но всплески его эпидемии отмечаются до сих пор. Троян блокирует доступ в интернет и показывает ложное сообщение о необходимости обновить браузер. Помимо установленного по умолчанию Internet Explorer, создатели «Маячка» не обошли вниманием альтернативные браузеры – стилизация под интерфейс выполнена также для Mozilla Firefox и Opera.
Trojan.Mayachok.2 - фальшивые сообщения об обновлении
Trojan.Mayachok.2 — фальшивые сообщения об обновлении
При клике на фальшивое диалоговое окно происходит запрос номера мобильного телефона жертвы, на который приходит ответный код. Введя его, пользователь активирует вовсе не загрузку обновления, а платную подписку.

2. Trojan.ArchiveLock.20

Этот троянец иллюстрирует ленивый, но от этого не менее эффективный подход к созданию вредоносного кода. Зачем писать все компоненты самому, если полно готовых, а функционально объединить их можно даже на простейшем языке программирования?
Троян состоит из множества (чужих) компонентов и написан на Бейсике. Его большой размер мало кого смущает в эпоху выделенных каналов, терабайтных винчестеров и общей расслабленности. Он ищет файлы пользователя по формату. В основном это документы, но список потенциально важных данных очень большой. Затем троянец шифрует их с помощью архиватора WinRAR и закрывает паролем. Исходные файлы необратимо удаляются с помощью утилиты Sysinternals SDelete. Происходит не просто удаление записи о файле из таблицы файловой системы, а его многократное затирание. Восстановить уничтоженные таким образом данные невозможно.
Дальше работает обычная схема вымогательства. Для расшифровки созданных архивов предлагается отправить перевод, а затем письмо на один из указанных адресов в домене gmail.com. Пароли на архив используются разные, а их длина может достигать полусотни символов. Поэтому простое удаление вируса оставит жертву со множеством зашифрованных архивов, вскрыть которые за приемлемое время, скорее всего, не удастся.
Размер требуемого вознаграждения составляет тысячи долларов. Разумеется, платить его не стоит. Столкнувшись с таким заражением, свяжитесь с представителями антивирусных компаний. Они разберут код шифровальщика и постараются вычислить использованный пароль. Обычно такая услуга оказывается бесплатно.
Trojan.ArchiveLock.20 - авторы трояна на Бейсике хотят 5000 долларов
Trojan.ArchiveLock.20 — авторы трояна на Бейсике хотят 5000 долларов
В качестве профилактики делайте резервные копии всех важных данных и храните их отдельно на внешних носителях. При всех своих недостатках диски однократной записи DVD-R здесь являются средством выбора. Резервные копии на флэшке или отдельном жёстком диске могут также быть удалены при подключении к заражённой системе.

3. Trojan.Linux.Sshdkit

Профессионалы часто называют операционную систему Windows идеальной средой для обитания вирусных программ. Этот горький юмор обусловлен не только уязвимой архитектурой самой ОС, но и её распространённостью среди домашних пользователей. При желании эффективно заразить можно любую ОС, и троянец Linux.Sshdkit – свежий тому пример.
Он был использован в феврале для массового взлома серверов под управлением ОС Linux. Троянец распространяется в виде динамической библиотеки. Он скрыто встраивается в процесс sshd, перехватывает логин и пароль пользователя, после чего отправляет своим создателям данные для аутентификации по UDP. Сам заражённый сервер под управлением ОС Linux становился частью ботнета – сети из множества инфицированных узлов под общим контролем злоумышленников.
Алгоритм вычисления адреса командного сервера выглядит следующим образом.
Алгоритм вычисления адреса командного сервера троянцем Linux.Sshdkit (изображение: "Доктор Веб")
Алгоритм вычисления адреса командного сервера троянцем Linux.Sshdkit (изображение: «Доктор Веб»)

4. Android.SmsSend

В общем случае любая операционная система становится мишенью для вирусных атак, как только приходит время её популярности. Распространённость ОС Android и её связь со счетами пользователей смартфонов сейчас привлекает повышенное внимание мошенников, не устающих изобретать новые способы внедрения.
Хорошо известные троянцы семейства Android.SmsSend в марте стали распространяться в основном с помощью рекламной платформы Airpush. В легальных целях она используется для показа рекламных сообщений авторами бесплатно предоставляемых приложений для смартфонов и планшетов с ОС Android. В случае заражённой программы вместо привычной рекламы троянец создаёт диалоговое окно, имитирующее запрос на обновление системных компонентов.
Android.SMS.send - процесс активации платной подписки под видом обновления (изображение: "Доктор Веб")
Android.SMS.send — процесс активации платной подписки под видом обновления (изображение: «Доктор Веб»)
Нажатие по нему приводит к отправке платного SMS или даже оформлению платной подписки. Однако сразу владелец гаджета об этом не узнает. Ему покажут окно с графической имитацией процесса обновления и сообщат об «успехе». Такая особенность поведения заставляет думать неискушённых пользователей о ложном срабатывании антивируса, и его часто отключают (если он вообще был установлен).

5. Trojan.Yontoo.1.

С начала года отмечается рост рекламных троянцев и для Mac OS X. Однако если в случае компьютеров под управлением ОС Windows у вредоносного кода есть масса способов попасть в систему без участия пользователя, то авторам троянов под «макось» приходится использовать человеческий фактор.
Trojan.Yontoo.1. проникает в систему обманным путём. Пользователь сам загружает его под видом плагина, плеера или другой полезной программы.
Загрузка трояна Yontoo1 под видом плагина (изображение: "Доктор Веб")
Загрузка трояна Yontoo1 под видом плагина (изображение: «Доктор Веб»)
Троянец устанавливает связь с управляющим сервером и скрыто передаёт на него данные о загруженной пользователем веб-странице. В неё «на лету» встраиваются чужие рекламные блоки, ссылки в которых ведут на фишинговые сайты, магазины недобросовестных продавцов или загрузку другого вредоносного кода. Аналогичную цель преследует следующий троянец, но достигается она иным образом.

6. Trojan.Spachanel

встраивает рекламные блоки и ссылки на заражённые сайты в просматриваемые пользователем веб-страницы с помощью JavaScript. Что здесь удивительного? Механизм взаимодействия.
Любой разработчик стремится автоматизировать процесс обновления своей программы на компьютере пользователя. Не являются исключением и вирусописатели. Чтобы их код получал апдейты и команды от своего создателя, часто приходится идти на ухищрения. Компьютер жертвы может находиться за прокси-сервером и межсетевым экраном, а иметь надёжную скрытую связь с ним крайне важно для поддержания мошеннической схемы и её монетизации.
Троян Spachanel - обходв межсетевого экрана и внедрение посторонних блоков в веб-страницу
Троян Spachanel — обходв межсетевого экрана и внедрение посторонних блоков в веб-страницу (изображение: symantec.com)
Среди нетривиальных методов обхода защитных систем новым словом можно считать использование расширения SPF для протокола отправки электронной почты. Разрабатываемый для борьбы со спамом, недавно он стал надёжным каналом связи между троянами и подконтрольными их создателям серверами. Именно через SPF на заражённую машину передаётся список актуальных адресов для показа новых рекламных блоков и ссылок на другую заразу.

7. Trojan.Facebook.310

Многие пользователи часто посещают социальные сети и успели проникнуться к ним доверием. Просто разместить ссылку на троян в них будет неэффективно – модераторы быстро её прикроют, если вообще допустят создание такой записи. Однако упустить огромную целевую аудиторию и популярную платформу мошенники явно не могли. Для обхода ограничений и проверок используется комбинированный подход.
Trojan.Facebook.310 распространяется через другой троян – DownLoader8.5385. Последний имеет настоящую цифровую подпись, а ссылки на его загрузку фактически создаёт сам пользователь.
Троянец из Facebook заманивает предложением посмотреть стриптиз на фазенде (изображение: "Доктор Веб")
Троянец из Facebook заманивает предложением посмотреть стриптиз на фазенде (изображение: «Доктор Веб»)
Щёлкая по иконке фальшивого видеоролика, посетитель запускает встроенное приложение Facebook, позволяющее встраивать произвольный HMTL код в страницы соцсети. Такие ссылки размещаются в различных фиктивных группах. Чаще всего для привлечения внимания используются названия групп со словами «Video» и «Mega». Сгенерированная ссылка маскируется под сообщение о необходимости обновления видеоплеера.
Вместо апдейта запускается заранее составленный сценарий и устанавливается троян Facebook.310. За компанию он приносит в систему BackDoor.IRC.Bot.2344.
Троянец действует в Facebook от имени пользователя: устраивает рассылки, ставит «лайки», пишет комментарии, открывает доступ к фотоальбому, вступает в группы etc. Бэкдор, как типичный представитель класса, передаёт удалённое управление заражённым компьютером, делая его частью IRC-ботнета.

8. Trojan.Hosts

. Нередко встроенные средства фильтрации трафика и ограничения доступа скрыто используются в противоположных целях. Представители большого класса Trojan.Hosts распространяются в основном через заражённые веб-сайты и каждые сутки инфицируют более 9000 компьютеров. К настоящему времени отмечается временный спад их активности, однако новые всплески ещё впереди.
Троянец модифицирует файл \Windows\System32\drivers\etc\hosts, служащий для сопоставления IP адресов и DNS имён. В него добавляются строки, перенаправляющие браузер пользователя на заражённые веб-сайты и блокирующие доступ к серверам антивирусных компаний.
Часто в окне браузера отображается требование оплатить «разблокировку» компьютера. Для перечисления на счёт вымогателей сравнительно небольшой суммы предлагается воспользоваться кредитной картой Visa или MasterCard, но дешевле воспользоваться антивирусом или «Блокнотом».
Троянцы модифицируют файл hosts и требуют денег (изображение: "Доктор Веб")
Троянцы модифицируют файл hosts и требуют денег (изображение: «Доктор Веб»)
Поскольку собственный механизм защиты файла hosts от модификации в Windows не особо эффективен, функция запрета его модификации становится популярной в современных антивирусах. Записи внутри файла хранятся в обычном текстовом формате, поэтому его содержимое всегда можно посмотреть и исправить, открыв обычным «Блокнотом».

9. Trojan.Redyms

Для повышения своей выживаемости вредоносный код нередко делает многочисленные копии. Дублирование в разных местах на жёстком диске затягивает время проверки. Не у каждого пострадавшего хватает терпения выполнить полное сканирование. Размножение в оперативной памяти имеет другое назначение и встречается реже.
Trojan.Redyms, более известный в России как BackDoor.Finder, старается внедрить свою копию во все активные процессы. В первую очередь он пытается заразить запущенные браузеры. В случае успеха троян отправляет зашифрованный запрос на один из управляющих серверов. Затем он получает в ответ актуальный список адресов для перенаправления. При обращении пользователя к популярным поисковым системам вместо результатов поиска отображается одна из фишинговых страниц. Наибольшее число заражений сейчас регистрируется на территории США, но трояны не замечают государственных границ.
Trojan.Redyms терроризирует в основном США (изображение: "Доктор Веб")
Trojan.Redyms терроризирует в основном США (изображение: «Доктор Веб»)

10. Смешной винлок

Совсем недавно «Компьютерра» писала о способах самостоятельно избавиться от троянов-вымогателей и разблокировать Windows. Однако среди многочисленных представителей семейства Winlock встречаются и такие, которые удалять не хочется, – уж больно они забавные.
Trojan.Winlock.8026 пожалуй, единственный, способный поднять настроение пользователю заражённой машины. Читать его сообщения удобнее из-под стола.
Троян Winlock.8026 выводит из депрессии
Троян Winlock.8026 выводит из депрессии
Его код и сама логика работы тоже до крайности нелепы – знакомые с программированием наверняка прослезятся от смеха, попытавшись в них разобраться.
Прибить уродца можно множеством способов, но самый простой – ввести код разблокировки: 141989081989.
 http://surfingbird.ru/surf/c3Jde6409?surf_cat=54

 http://www.computerra.ru/

Число записей в базах современных антивирусов исчисляется миллионами. Однако если отбросить многочисленные клоны и сошедшие со сцены образцы вредоносного кода, то в сухом остатке будет не так много принципиально разных и реальных угроз. Современные вирусописатели не развлекаются, а преследуют вполне криминальные цели, для реализации которых чаще всего используются различные троянские программы и компоненты. Давайте посмотрим на TOP-10 самых оригинальных и актуальных из них.

Троянцы ассоциируются с Windows, но в последнее время они заражают и другие операционные системы
Троянцы ассоциируются с Windows, но в последнее время они заражают и другие операционные системы, включая Android, Linux и Mac OS X

1. Trojan.Mayachok

– обширное семейство, насчитывающее свыше полутора тысяч представителей. Наиболее необычным из них является Trojan.Mayachok.2.
Это первый зарегистрированный буткит, заражающий Volume Boot Record файловой системы NTFS. Вот как описывают эту особенность специалисты компании «Доктор Веб»:
«Вирусы, модифицирующие MBR (Master Boot Record) и BOOT-секторы, известны ещё со времен DOS, в то время как современные ОС предоставляют новые возможности, в том числе и для вирусописателей. В рассматриваемом нами случае BOOT-сектор является первым сектором VBR, который, например, для раздела NTFS занимает 16 секторов. Таким образом, классическая проверка только загрузочного сектора не может обнаружить вредоносный объект, так как он располагается дальше — внутри VBR».
«Маячок.2» был впервые обнаружен летом 2011 года, но всплески его эпидемии отмечаются до сих пор. Троян блокирует доступ в интернет и показывает ложное сообщение о необходимости обновить браузер. Помимо установленного по умолчанию Internet Explorer, создатели «Маячка» не обошли вниманием альтернативные браузеры – стилизация под интерфейс выполнена также для Mozilla Firefox и Opera.
Trojan.Mayachok.2 - фальшивые сообщения об обновлении
Trojan.Mayachok.2 — фальшивые сообщения об обновлении
При клике на фальшивое диалоговое окно происходит запрос номера мобильного телефона жертвы, на который приходит ответный код. Введя его, пользователь активирует вовсе не загрузку обновления, а платную подписку.

2. Trojan.ArchiveLock.20

Этот троянец иллюстрирует ленивый, но от этого не менее эффективный подход к созданию вредоносного кода. Зачем писать все компоненты самому, если полно готовых, а функционально объединить их можно даже на простейшем языке программирования?
Троян состоит из множества (чужих) компонентов и написан на Бейсике. Его большой размер мало кого смущает в эпоху выделенных каналов, терабайтных винчестеров и общей расслабленности. Он ищет файлы пользователя по формату. В основном это документы, но список потенциально важных данных очень большой. Затем троянец шифрует их с помощью архиватора WinRAR и закрывает паролем. Исходные файлы необратимо удаляются с помощью утилиты Sysinternals SDelete. Происходит не просто удаление записи о файле из таблицы файловой системы, а его многократное затирание. Восстановить уничтоженные таким образом данные невозможно.
Дальше работает обычная схема вымогательства. Для расшифровки созданных архивов предлагается отправить перевод, а затем письмо на один из указанных адресов в домене gmail.com. Пароли на архив используются разные, а их длина может достигать полусотни символов. Поэтому простое удаление вируса оставит жертву со множеством зашифрованных архивов, вскрыть которые за приемлемое время, скорее всего, не удастся.
Размер требуемого вознаграждения составляет тысячи долларов. Разумеется, платить его не стоит. Столкнувшись с таким заражением, свяжитесь с представителями антивирусных компаний. Они разберут код шифровальщика и постараются вычислить использованный пароль. Обычно такая услуга оказывается бесплатно.
Trojan.ArchiveLock.20 - авторы трояна на Бейсике хотят 5000 долларов
Trojan.ArchiveLock.20 — авторы трояна на Бейсике хотят 5000 долларов
В качестве профилактики делайте резервные копии всех важных данных и храните их отдельно на внешних носителях. При всех своих недостатках диски однократной записи DVD-R здесь являются средством выбора. Резервные копии на флэшке или отдельном жёстком диске могут также быть удалены при подключении к заражённой системе.

3. Trojan.Linux.Sshdkit

Профессионалы часто называют операционную систему Windows идеальной средой для обитания вирусных программ. Этот горький юмор обусловлен не только уязвимой архитектурой самой ОС, но и её распространённостью среди домашних пользователей. При желании эффективно заразить можно любую ОС, и троянец Linux.Sshdkit – свежий тому пример.
Он был использован в феврале для массового взлома серверов под управлением ОС Linux. Троянец распространяется в виде динамической библиотеки. Он скрыто встраивается в процесс sshd, перехватывает логин и пароль пользователя, после чего отправляет своим создателям данные для аутентификации по UDP. Сам заражённый сервер под управлением ОС Linux становился частью ботнета – сети из множества инфицированных узлов под общим контролем злоумышленников.
Алгоритм вычисления адреса командного сервера выглядит следующим образом.
Алгоритм вычисления адреса командного сервера троянцем Linux.Sshdkit (изображение: "Доктор Веб")
Алгоритм вычисления адреса командного сервера троянцем Linux.Sshdkit (изображение: «Доктор Веб»)

4. Android.SmsSend

В общем случае любая операционная система становится мишенью для вирусных атак, как только приходит время её популярности. Распространённость ОС Android и её связь со счетами пользователей смартфонов сейчас привлекает повышенное внимание мошенников, не устающих изобретать новые способы внедрения.
Хорошо известные троянцы семейства Android.SmsSend в марте стали распространяться в основном с помощью рекламной платформы Airpush. В легальных целях она используется для показа рекламных сообщений авторами бесплатно предоставляемых приложений для смартфонов и планшетов с ОС Android. В случае заражённой программы вместо привычной рекламы троянец создаёт диалоговое окно, имитирующее запрос на обновление системных компонентов.
Android.SMS.send - процесс активации платной подписки под видом обновления (изображение: "Доктор Веб")
Android.SMS.send — процесс активации платной подписки под видом обновления (изображение: «Доктор Веб»)
Нажатие по нему приводит к отправке платного SMS или даже оформлению платной подписки. Однако сразу владелец гаджета об этом не узнает. Ему покажут окно с графической имитацией процесса обновления и сообщат об «успехе». Такая особенность поведения заставляет думать неискушённых пользователей о ложном срабатывании антивируса, и его часто отключают (если он вообще был установлен).

5. Trojan.Yontoo.1.

С начала года отмечается рост рекламных троянцев и для Mac OS X. Однако если в случае компьютеров под управлением ОС Windows у вредоносного кода есть масса способов попасть в систему без участия пользователя, то авторам троянов под «макось» приходится использовать человеческий фактор.
Trojan.Yontoo.1. проникает в систему обманным путём. Пользователь сам загружает его под видом плагина, плеера или другой полезной программы.
Загрузка трояна Yontoo1 под видом плагина (изображение: "Доктор Веб")
Загрузка трояна Yontoo1 под видом плагина (изображение: «Доктор Веб»)
Троянец устанавливает связь с управляющим сервером и скрыто передаёт на него данные о загруженной пользователем веб-странице. В неё «на лету» встраиваются чужие рекламные блоки, ссылки в которых ведут на фишинговые сайты, магазины недобросовестных продавцов или загрузку другого вредоносного кода. Аналогичную цель преследует следующий троянец, но достигается она иным образом.

6. Trojan.Spachanel

встраивает рекламные блоки и ссылки на заражённые сайты в просматриваемые пользователем веб-страницы с помощью JavaScript. Что здесь удивительного? Механизм взаимодействия.
Любой разработчик стремится автоматизировать процесс обновления своей программы на компьютере пользователя. Не являются исключением и вирусописатели. Чтобы их код получал апдейты и команды от своего создателя, часто приходится идти на ухищрения. Компьютер жертвы может находиться за прокси-сервером и межсетевым экраном, а иметь надёжную скрытую связь с ним крайне важно для поддержания мошеннической схемы и её монетизации.
Троян Spachanel - обходв межсетевого экрана и внедрение посторонних блоков в веб-страницу
Троян Spachanel — обходв межсетевого экрана и внедрение посторонних блоков в веб-страницу (изображение: symantec.com)
Среди нетривиальных методов обхода защитных систем новым словом можно считать использование расширения SPF для протокола отправки электронной почты. Разрабатываемый для борьбы со спамом, недавно он стал надёжным каналом связи между троянами и подконтрольными их создателям серверами. Именно через SPF на заражённую машину передаётся список актуальных адресов для показа новых рекламных блоков и ссылок на другую заразу.

7. Trojan.Facebook.310

Многие пользователи часто посещают социальные сети и успели проникнуться к ним доверием. Просто разместить ссылку на троян в них будет неэффективно – модераторы быстро её прикроют, если вообще допустят создание такой записи. Однако упустить огромную целевую аудиторию и популярную платформу мошенники явно не могли. Для обхода ограничений и проверок используется комбинированный подход.
Trojan.Facebook.310 распространяется через другой троян – DownLoader8.5385. Последний имеет настоящую цифровую подпись, а ссылки на его загрузку фактически создаёт сам пользователь.
Троянец из Facebook заманивает предложением посмотреть стриптиз на фазенде (изображение: "Доктор Веб")
Троянец из Facebook заманивает предложением посмотреть стриптиз на фазенде (изображение: «Доктор Веб»)
Щёлкая по иконке фальшивого видеоролика, посетитель запускает встроенное приложение Facebook, позволяющее встраивать произвольный HMTL код в страницы соцсети. Такие ссылки размещаются в различных фиктивных группах. Чаще всего для привлечения внимания используются названия групп со словами «Video» и «Mega». Сгенерированная ссылка маскируется под сообщение о необходимости обновления видеоплеера.
Вместо апдейта запускается заранее составленный сценарий и устанавливается троян Facebook.310. За компанию он приносит в систему BackDoor.IRC.Bot.2344.
Троянец действует в Facebook от имени пользователя: устраивает рассылки, ставит «лайки», пишет комментарии, открывает доступ к фотоальбому, вступает в группы etc. Бэкдор, как типичный представитель класса, передаёт удалённое управление заражённым компьютером, делая его частью IRC-ботнета.

8. Trojan.Hosts

. Нередко встроенные средства фильтрации трафика и ограничения доступа скрыто используются в противоположных целях. Представители большого класса Trojan.Hosts распространяются в основном через заражённые веб-сайты и каждые сутки инфицируют более 9000 компьютеров. К настоящему времени отмечается временный спад их активности, однако новые всплески ещё впереди.
Троянец модифицирует файл \Windows\System32\drivers\etc\hosts, служащий для сопоставления IP адресов и DNS имён. В него добавляются строки, перенаправляющие браузер пользователя на заражённые веб-сайты и блокирующие доступ к серверам антивирусных компаний.
Часто в окне браузера отображается требование оплатить «разблокировку» компьютера. Для перечисления на счёт вымогателей сравнительно небольшой суммы предлагается воспользоваться кредитной картой Visa или MasterCard, но дешевле воспользоваться антивирусом или «Блокнотом».
Троянцы модифицируют файл hosts и требуют денег (изображение: "Доктор Веб")
Троянцы модифицируют файл hosts и требуют денег (изображение: «Доктор Веб»)
Поскольку собственный механизм защиты файла hosts от модификации в Windows не особо эффективен, функция запрета его модификации становится популярной в современных антивирусах. Записи внутри файла хранятся в обычном текстовом формате, поэтому его содержимое всегда можно посмотреть и исправить, открыв обычным «Блокнотом».

9. Trojan.Redyms

Для повышения своей выживаемости вредоносный код нередко делает многочисленные копии. Дублирование в разных местах на жёстком диске затягивает время проверки. Не у каждого пострадавшего хватает терпения выполнить полное сканирование. Размножение в оперативной памяти имеет другое назначение и встречается реже.
Trojan.Redyms, более известный в России как BackDoor.Finder, старается внедрить свою копию во все активные процессы. В первую очередь он пытается заразить запущенные браузеры. В случае успеха троян отправляет зашифрованный запрос на один из управляющих серверов. Затем он получает в ответ актуальный список адресов для перенаправления. При обращении пользователя к популярным поисковым системам вместо результатов поиска отображается одна из фишинговых страниц. Наибольшее число заражений сейчас регистрируется на территории США, но трояны не замечают государственных границ.
Trojan.Redyms терроризирует в основном США (изображение: "Доктор Веб")
Trojan.Redyms терроризирует в основном США (изображение: «Доктор Веб»)

10. Смешной винлок

Совсем недавно «Компьютерра» писала о способах самостоятельно избавиться от троянов-вымогателей и разблокировать Windows. Однако среди многочисленных представителей семейства Winlock встречаются и такие, которые удалять не хочется, – уж больно они забавные.
Trojan.Winlock.8026 пожалуй, единственный, способный поднять настроение пользователю заражённой машины. Читать его сообщения удобнее из-под стола.
Троян Winlock.8026 выводит из депрессии
Троян Winlock.8026 выводит из депрессии
Его код и сама логика работы тоже до крайности нелепы – знакомые с программированием наверняка прослезятся от смеха, попытавшись в них разобраться.
Прибить уродца можно множеством способов, но самый простой – ввести код разблокировки: 141989081989.
 http://surfingbird.ru/surf/c3Jde6409?surf_cat=54

 http://www.computerra.ru/

среда, 30 января 2013 г.

Интервью с европейским вирусописателем


В каждом городе есть улица, по которой ночью лучше не ходить, так как на ней живут преступники, и вы, скорее всего, останетесь без содержимого своего кошелька. Это же правило применимо и к Интернету, хотя попасть в такие места здесь проще, потому что они могут оказаться в вашем собственном компьютере в виде вредоносного ПО: скриптов и другого софта, созданного злоумышленниками.
Когда-то такие программы создавались шутки ради, но сегодня они используются для более гнусных целей (обычно для получения денег, личной информации и данных жертвы).
Такой софт создаётся программистами в подземельях Интернета, так как в конечном итоге на свет появляются детально разработанные программы, которые способны находить нестандартные решения проблем, встречающихся на их пути. И программистам приходится постоянно быть на чеку в бесконечной войне с Антивирусными программами и другим защитным ПО.
Мне посчастливилось поговорить с разработчиком вредоносного ПО и немного больше узнать о причинах, методах и среде, в которых данные программы создаются. В конце концов, может нам удастся понять, как избегать этих окрестностей.
EzE — имя, без сомнения, вымышленное, — рассказал мне о мире, в котором хакеры разрабатывают одни из самых современных программ, и своими творениями зарабатывают деньги без какого-либо риска, а также помогают мошенникам преодолеть защиту пользовательских компьютеров.

Сцена

Он начал программировать ещё в университете, где изучал информатику. Всё началось как обычно, у него был знакомый, у которого был знакомый... Через некоторое время он зарабатывал $2000 в неделю, разрабатывая программы вместе с группой разработчиков у себя в комнате.
вирусы взломщики хакеры крякер патч 0day хакерство писатель вирусов сцена virus scene warez варез кряки патчи
Для таких, как он, существуют два стимула. Первый — это, безусловно, деньги. Мало бы кто отказал молодому студенту, у которого всегда есть $2000-3000 наличными. Вторая причина — ему это нравилось.
Программирование — игра, которая требует от тебя полной отдачи, по-настоящему творческая, так как оно не заканчивается на изучении языка и API. Обычно нужно изучать документацию и применять полученные знания в идеях. Здесь ты вынужден пробовать что-то нестандартное.
Существует множество странных уловок, чтобы реализовать эмуляцию, анти-эвристику, полиморфный код и др. Вам нужно как минимум хорошо знать языки Си и Ассемблер.
Мир хакера полон людей, жаждущих риска, в нём полно наркотиков, и иногда эти вещи объединяются.
Для него важно понимать, что существует две стороны такого явления, как вредоносное ПО. Первая — разработчики, которые не сильно рискуют. Вторая — сами пользователи хакерских программ. Эти люди будут покупать ключи для пользования таких программ, воровать ценную личную информацию для продажи на чёрном рынке и, в конечном счёте, будут заниматься кражами номеров кредитных карт и банковских сведений.
Несмотря на его высокие доходы — вы не увидите хакера в дорогой одежде либо на дорогом автомобиле.
По словам EzE, они настоящие «киберпанки». Другими словами, «высокие технологии, низший слой общества», хотя некоторые «бывалые» хакеры постоянно переезжают с одного места на другое и живут за счёт краденых кредиток. Но большинство из них днями напролёт пишут код в дешёвых квартирах.

Никакого риска

Несмотря на то, что разработка вредоносного ПО не находится на первом месте среди всех преступлений, это всё же дело рискованное. EzE пару раз пришлось поволноваться, так как даже если в 90% случаев ничего и не случается, всё равно существует вероятность, что до тебя доберутся.
вирусы взломщики хакеры крякер патч 0day хакерство писатель вирусов сцена virus scene warez варез кряки патчи
Ему приходится всё время помнить об этом, заметать все следы, потому что если полиции удастся найти на его компьютере доказательства его деятельности, то он пропал. По этой причине весь трафик идёт через VPN, иногда Tor либо какие-то частные прокси-серверы. Кроме того, он всё удаляет не по одному разу, хотя в некоторых случаях это не помогает.
Но если вы заполните свой жёсткий диск случайными
данными, то сработает следующий трюк:
dd if=/dev/urandom of=/dev/sdx .
Как и любая серьёзная компания-разработчик, они разрабатывают продукт, а потом продают его (просто у них своя собственная специализация). Если оплата хорошая, то они могут работать по индивидуальным заказам. Большинство сделок с вирусописателями совершается с использованием Liberty Reserve, WebMoney или же какой-либо другой «анонимной» электронной валюты.

Советы

Кто, как не разработчик вредоносного ПО, может лучше всех рассказать, что нужно делать, чтобы быть в безопасности?
Его задача, его профессия, его страсть — найти способ добраться до вашего компьютера, так что он знает, с чем имеет дело и что реально осложняет его работу:
  • По его словам, «у Касперского огромное преимущество. Его эмуляция часто вызывала у меня проблемы (он исполняет ваши программы в „песочнице“ до тех пор, пока не распакуется полезная нагрузка (payload), а потом сканирует её). Другие антивирусные программы тоже это делают, но Касперский в этой области лучший». NOD32, наверное, можно поставить на второе место. Всё остальное, по большому счёту, ерунда. Norton и McAfee — пустая трата денег.
  • Любой антивирус лучше, чем никакого антивируса вообще. Но если он у вас есть, не думайте, что вы защищены. Это не так.
  • Не отключайте UAC (User Account Control), не отключайте обновление Windows — это те вещи, которые любят делать «продвинутые пользователи».
  • Обновляйте плагины своего браузера, особенно Java и Flash.
  • Обновляйте свой браузер. Google Chrome автоматически блокирует устаревшие плагины, что очень разумно с его стороны.
  • Никогда не запускайте IE, даже однократно.
  • NoScript — самое лучшее и универсальное дополнение для защиты от вредоносного ПО для Firefox.
Любой антивирус лучше, чем никакого антивируса вообще. Но если он у вас есть, не думайте, что вы защищены.

О нравственности

Но даже если разработчик вредоносного ПО работает над чем-то нелегальным и безнравственным, это вовсе не значит, что у него нет никаких моральных норм или принципов. Ещё как есть.
вирусы взломщики хакеры крякер патч 0day хакерство писатель вирусов сцена virus scene warez варез кряки патчи

Пиратство

Разработчики вредоносного ПО сталкиваются и с этой проблемой. Многие из них — бывшие взломщики, а сейчас им приходится смотреть, как люди взламывают их программы и продают их.
Для EzE проблема заключается не в самом пиратстве, а в правильной бизнес-модели:
— Если вы правильно разработаете модель своего бизнеса, это не будет проблемой, как если бы вы продавали Crypter пачками. Пиратская копия или утечка информации не представляют особой ценности, так как у них нет обновлений, а вам они нужны. И это именно то, за что вы и платите.

Open Source

— Мне они нравятся, большая часть того, чем я регулярно пользуюсь — это софт с открытыми исходниками. Я сам выложил большое количество патчей, ничего серьёзного. Хорошо, когда есть возможность открыть исходник, или же если ты пишешь приложение, которое делает что-то похожее, может оказаться полезным посмотреть, как это сделал кто-то другой.

Законопроект SOPA

— Это бред американских корпораций.

Любимая пицца

— Наверное, с оливками.

Перевод с моими исправлениями: КВ, 2012
Похожие страницы:

В каждом городе есть улица, по которой ночью лучше не ходить, так как на ней живут преступники, и вы, скорее всего, останетесь без содержимого своего кошелька. Это же правило применимо и к Интернету, хотя попасть в такие места здесь проще, потому что они могут оказаться в вашем собственном компьютере в виде вредоносного ПО: скриптов и другого софта, созданного злоумышленниками.
Когда-то такие программы создавались шутки ради, но сегодня они используются для более гнусных целей (обычно для получения денег, личной информации и данных жертвы).
Такой софт создаётся программистами в подземельях Интернета, так как в конечном итоге на свет появляются детально разработанные программы, которые способны находить нестандартные решения проблем, встречающихся на их пути. И программистам приходится постоянно быть на чеку в бесконечной войне с Антивирусными программами и другим защитным ПО.
Мне посчастливилось поговорить с разработчиком вредоносного ПО и немного больше узнать о причинах, методах и среде, в которых данные программы создаются. В конце концов, может нам удастся понять, как избегать этих окрестностей.
EzE — имя, без сомнения, вымышленное, — рассказал мне о мире, в котором хакеры разрабатывают одни из самых современных программ, и своими творениями зарабатывают деньги без какого-либо риска, а также помогают мошенникам преодолеть защиту пользовательских компьютеров.

Сцена

Он начал программировать ещё в университете, где изучал информатику. Всё началось как обычно, у него был знакомый, у которого был знакомый... Через некоторое время он зарабатывал $2000 в неделю, разрабатывая программы вместе с группой разработчиков у себя в комнате.
вирусы взломщики хакеры крякер патч 0day хакерство писатель вирусов сцена virus scene warez варез кряки патчи
Для таких, как он, существуют два стимула. Первый — это, безусловно, деньги. Мало бы кто отказал молодому студенту, у которого всегда есть $2000-3000 наличными. Вторая причина — ему это нравилось.
Программирование — игра, которая требует от тебя полной отдачи, по-настоящему творческая, так как оно не заканчивается на изучении языка и API. Обычно нужно изучать документацию и применять полученные знания в идеях. Здесь ты вынужден пробовать что-то нестандартное.
Существует множество странных уловок, чтобы реализовать эмуляцию, анти-эвристику, полиморфный код и др. Вам нужно как минимум хорошо знать языки Си и Ассемблер.
Мир хакера полон людей, жаждущих риска, в нём полно наркотиков, и иногда эти вещи объединяются.
Для него важно понимать, что существует две стороны такого явления, как вредоносное ПО. Первая — разработчики, которые не сильно рискуют. Вторая — сами пользователи хакерских программ. Эти люди будут покупать ключи для пользования таких программ, воровать ценную личную информацию для продажи на чёрном рынке и, в конечном счёте, будут заниматься кражами номеров кредитных карт и банковских сведений.
Несмотря на его высокие доходы — вы не увидите хакера в дорогой одежде либо на дорогом автомобиле.
По словам EzE, они настоящие «киберпанки». Другими словами, «высокие технологии, низший слой общества», хотя некоторые «бывалые» хакеры постоянно переезжают с одного места на другое и живут за счёт краденых кредиток. Но большинство из них днями напролёт пишут код в дешёвых квартирах.

Никакого риска

Несмотря на то, что разработка вредоносного ПО не находится на первом месте среди всех преступлений, это всё же дело рискованное. EzE пару раз пришлось поволноваться, так как даже если в 90% случаев ничего и не случается, всё равно существует вероятность, что до тебя доберутся.
вирусы взломщики хакеры крякер патч 0day хакерство писатель вирусов сцена virus scene warez варез кряки патчи
Ему приходится всё время помнить об этом, заметать все следы, потому что если полиции удастся найти на его компьютере доказательства его деятельности, то он пропал. По этой причине весь трафик идёт через VPN, иногда Tor либо какие-то частные прокси-серверы. Кроме того, он всё удаляет не по одному разу, хотя в некоторых случаях это не помогает.
Но если вы заполните свой жёсткий диск случайными
данными, то сработает следующий трюк:
dd if=/dev/urandom of=/dev/sdx .
Как и любая серьёзная компания-разработчик, они разрабатывают продукт, а потом продают его (просто у них своя собственная специализация). Если оплата хорошая, то они могут работать по индивидуальным заказам. Большинство сделок с вирусописателями совершается с использованием Liberty Reserve, WebMoney или же какой-либо другой «анонимной» электронной валюты.

Советы

Кто, как не разработчик вредоносного ПО, может лучше всех рассказать, что нужно делать, чтобы быть в безопасности?
Его задача, его профессия, его страсть — найти способ добраться до вашего компьютера, так что он знает, с чем имеет дело и что реально осложняет его работу:
  • По его словам, «у Касперского огромное преимущество. Его эмуляция часто вызывала у меня проблемы (он исполняет ваши программы в „песочнице“ до тех пор, пока не распакуется полезная нагрузка (payload), а потом сканирует её). Другие антивирусные программы тоже это делают, но Касперский в этой области лучший». NOD32, наверное, можно поставить на второе место. Всё остальное, по большому счёту, ерунда. Norton и McAfee — пустая трата денег.
  • Любой антивирус лучше, чем никакого антивируса вообще. Но если он у вас есть, не думайте, что вы защищены. Это не так.
  • Не отключайте UAC (User Account Control), не отключайте обновление Windows — это те вещи, которые любят делать «продвинутые пользователи».
  • Обновляйте плагины своего браузера, особенно Java и Flash.
  • Обновляйте свой браузер. Google Chrome автоматически блокирует устаревшие плагины, что очень разумно с его стороны.
  • Никогда не запускайте IE, даже однократно.
  • NoScript — самое лучшее и универсальное дополнение для защиты от вредоносного ПО для Firefox.
Любой антивирус лучше, чем никакого антивируса вообще. Но если он у вас есть, не думайте, что вы защищены.

О нравственности

Но даже если разработчик вредоносного ПО работает над чем-то нелегальным и безнравственным, это вовсе не значит, что у него нет никаких моральных норм или принципов. Ещё как есть.
вирусы взломщики хакеры крякер патч 0day хакерство писатель вирусов сцена virus scene warez варез кряки патчи

Пиратство

Разработчики вредоносного ПО сталкиваются и с этой проблемой. Многие из них — бывшие взломщики, а сейчас им приходится смотреть, как люди взламывают их программы и продают их.
Для EzE проблема заключается не в самом пиратстве, а в правильной бизнес-модели:
— Если вы правильно разработаете модель своего бизнеса, это не будет проблемой, как если бы вы продавали Crypter пачками. Пиратская копия или утечка информации не представляют особой ценности, так как у них нет обновлений, а вам они нужны. И это именно то, за что вы и платите.

Open Source

— Мне они нравятся, большая часть того, чем я регулярно пользуюсь — это софт с открытыми исходниками. Я сам выложил большое количество патчей, ничего серьёзного. Хорошо, когда есть возможность открыть исходник, или же если ты пишешь приложение, которое делает что-то похожее, может оказаться полезным посмотреть, как это сделал кто-то другой.

Законопроект SOPA

— Это бред американских корпораций.

Любимая пицца

— Наверное, с оливками.

Перевод с моими исправлениями: КВ, 2012
Похожие страницы:

вторник, 29 января 2013 г.

Легендарные хакеры Сети


Легендарные хакеры Сети
Технический прогресс не стоит на месте — каждый месяц на свет появляется сотни, если не тысячи различных вирусов и вредоносных программ, которые могут не только «убить» ваш компьютер, но и оставить без средств к существовании. Но лишь единицам суждено войти в историю компьютерной безопасности

Главная новость последних дней в компьютерном мире такова: создателю вируса Gozy грозит 95 лет американской тюрьмы
 
 Россиянин Никита Кузьмин был главным разработчиком вируса, который в США заразил около 40 тысяч компьютеров, причем 190 из них принадлежали НАСА. Как считает следствие, хакер также помог другим своим коллегам по цеху похитить $50 миллионов с банковских счетов пользователей. Однако Никита Кузьмин – далеко не единственный взломщик, промышляющий в таких масштабах.

Легендарные вирусы

Идея создания подобных программ появилась еще в 50-е года, а в 60-е появились первые рабочие программы. В начале 80-х годов компьютер Apple II становится первым объектом интереса для создателей таких вирусов как Virus 1,2,3 и Elk Cloner — пользователей вирус приветствовал небольшим стихотворением. К концу 80-х начинаются настоящие вирусные эпидемии. 1987 год ознаменовался сразу тремя вирусными атаками.
Пакистанский вирус, или вирус Brain, заразил в США свыше 18 тысяч компьютеров. Изначально программа должна была наказывать местных пакистанских «пиратов», однако внезапно вышла за пределы страны и заразила сотни компьютеров по всему миру. Вторая волна эпидемии случилась в Лехайском университете (США): вирус за несколько дней уничтожил содержимое нескольких сот дискет из библиотеки вычислительного центра университета и личных дискет студентов. Последняя эпидемия настигла перед Новым годом: вирус из Иерусалимского Университета быстро распространился по всему миру, правда серьезного вреда никому не нанес.

Один из самых известных вирусов прошлого (кстати, он до сих пор остается одним из самых опасных) носит название «Чернобыль».
 Вирус Win9x.CIH
 Вирус был создан выпускником тайваньского университета Ченом Инь Хау в 1997 году и его действие напоминало действие бомбы с таймером. Сначала вирус скромно прятался на диске, а в час «икс» — 26 апреля — годовщину аварии на Чернобыле и день рождение своего создателя — вирус нещадно удалял все содержимое жесткого диска и временами даже портил BIOS, превращая компьютер в груду металла. Жертвами чернобыльского вируса «пали» около 500 тысяч компьютеров.

Вирус с нежным названием ILOVEYOU начал орудовать в 2000-е годы по средствам электронной почты и съемных носителей. Вирус запускал добавленный к письму скрипт, замаскированный под текстовый файл с признанием в любви от девушки.
 
 Ему удалось просочиться не только на домашние ПК, но и на рабочие и даже компьютеры Пентагона. Основной ущерб ILOVEYOU причинял во время удаления, так как для этого отключались многие сети и даже почтовые серверы.

В 2004 году увидела свет вредоносная программа, получившая почетное звание одного из первых «уничтожителей Интернета». Гигантский ботнет MyDoom распространялся по электронке, и в течение первых дней каждое десятое письмо содержало этот вирус.
 
 Вирус известен наличием 18 версий, фразами «I’m just doing my job, nothing personal, sorry» и DDoS атаками на сервера Microsoft и SCO Group.

Один из наиболее опасных вирусов настоящего появился в 2008 году.
 
 Conficker объектом своего действия выбрал Microsoft Windows. Вредитель блокировал доступ ко всем сайтам с антивирусами и обновлениями операционной системы, а в 2009 году сумел поразить жизнеспособность 12 миллионов ПК по всему миру. Microsoft обещала вознаграждение в размере 250 000 долларов за имя создателя Conficker.

Один из последних созданных вирусов
в 2012 году был найден специалистами «лаборатории Касперского».
 
 Компьютерный червь Flame способен выполнять разнообразные действия вредоносного характера, например, похищать и уничтожать конфиденциальную информацию и взаимодействовать с другими вредоносными программами.

... и маститые взломщики

Один из первых хакеров компьютерного мира, Джон Дрейпер, появился на свет в далеком 1944 году в небольшом городке Военно-воздушной базы США в Силиконовой долине.
 
 Прозвище капитан Кранч (Cap’n Crunch) приклеилось к нему по названию кукурузных хлопьев. Именно в них он нашел подарок — игрушечный свисток, с помощью которого начал свою хакерскую карьеру. Дело в том, что свисток имитировал сигнал доступа в телефонную сеть, и Дрейпер придумал оригинальный способ звонить бесплатно. Дрейпер считается основоположником движения телефонных фрикеров — взломщиков телефонных сетей, однако за продвижение этой идеи и оборудования для бесплатных звонков в 70-е годы он угодил в тюрьму. Позже Дрейпер переключился на компьютеры, разрабатывал программное обеспечение в компании его друзей Возняка и Джобса — Apple.

Сегодня Джон Дрейпер находится по другую сторону: он входит в группу ведущих исследователей в области информационной безопасности и возглавляет собственную компанию по разработке систем защиты от спама и отражения хакерских атак.

Имя Кевина Митника успело стать нарицательным: на его счету — не одна громкая «победа» над компьютерной системой.
 
 Первой в 1980 году была взломана школьная локальная система. После последовали куда более серьезные системы. В 1981 году (Митнику исполнилось 17 лет) он взломал компьютерную сеть Североамериканской Противовоздушной обороны в Колорадо. Но настоящей его «страстью» стала телефония. Взломав сеть крупной телефонной компании Pacific Bell, он скопировал учебники по применяемым в то время технологиям связи и программы для работы с ними. После Митник совершил поступок каждого уважающего себя хакера. Взломав компьютер университета в Лос-Анджелесе, Кевин атаковал с него Пентагон. «Шутка» не прошла и Митника приговорили к 6 месяцам тюрьмы.

Кстати

В 2000 году в США был снят художественный фильм «Взлом» о жизни Кевина Митника, роль которого исполнил Скит Ульрих. В картине подробно описана «карьера» хакера от первых телефонных взломов вплоть до его противостояния с Цутому Симомурой.

80-90-е годы были для Митника действительно «лихими»: тюремный срок, курс лечения от «компьютерной зависимости», спокойная жизнь и затем федеральный розыск, взломы телефонных компаний и новый срок заключения. Крах случился в 1994 году, когда Митник пытался взломать домашний компьютер ведущего американского специалиста по компьютерной безопасности Цутому Симомуры. В 1995 году его арестовали и после предъявления 23 обвинений и установления ущерба свыше 80 млн. долларов, Митник оказался в тюрьме на 4 года.

Теперь Кевин Митник — добропорядочный гражданин США, занимается вопросами сетевой безопасности и пишет книжки с реальными историями из жизни хакеров.

Главный редактор журнала о компьютерных технологиях Wired News Кевин Поулсен тоже давно оставил шпионские игры.
 
 А некогда Поулсен взламывал такие мощные системы, как у ФБР и получал доступ к засекреченной информации, касающейся прослушивания телефонных разговоров. После этой выходки ему пришлось долго скрываться от агентов ФБР, менять адреса и даже внешность. В итоге хакера поймали и осудили на пять лет. Из тюрьмы он вышел вполне законопослушным и занялся журналистикой.

Такие гиганты как Microsoft, NY Times, Yahoo, Citigroup, Bank of America и Cingular пострадали от рук другого взломщика — Адриана Ламо.
 
 Он использовал интернет на всех доступных компьюетрах, за что получил прозвище «бездомный хакер». Ламо развлекался тем, что находил ошибки в безопасности известных компаний, использовал их для взлома, а после информировал руководство об этих ошибках. Однако вторжение в сеть NY Times повлекло за собой 6 месяцев домашнего ареста, 2 года испытательного срока и 65 тысяч долларов в качестве компенсации пострадавшей стороне. Сейчас Ламо является независимым консультантом по безопасности, читает лекции и пишет статьи.

Роберт Тэппэн Моррис, адъюнкт-профессор Массачусетского технологического института, известен созданием первого в мире сетевого червя.
 
 Первая же атака оказалась успешной: 2 ноября 1988 года работа шести тысяч компьютеров в США была парализована. В июле 1989 ему было предъявлено обвинение в компьютерном мошенничестве — впервые в судебной практике, а в 90-м
году Морриса приговорили к трем годам пробации, 400 часам общественных работ и штрафу на 10 тысяч долларов.

«Крупнейший взлом военных компьютеров за всю историю» приписывают шотландскому хакеру Гэри Маккиннону.
 
 Согласно обвинению, Маккиннон взламывал компьютеры NASA, сети Национального управления по воздухоплаванию и исследованию космического пространства, Министерства обороны, Армии, ВМС и ВВС США. Более того, хакер удалил критически важные файлы в операционной системе, что сделало невозможным использование более 2000 компьютеров в военном округе Вашингтона в течение суток, и удалил журналы регистрации оружия ВМС США. В свою очередь Маккиннон отрицает нанесение ущерба, объясняя это тем, что только искал утаиваемые материалы о существовании НЛО. Дело Маккинона рассматривается уже несколько лет и вопрос об экстрадиции его в США, где ему грозит 70 лет тюремного заключения, так и не решен.

Леон Филиш добавил
Источник: digest.subscribe.ru.

Легендарные хакеры Сети
Технический прогресс не стоит на месте — каждый месяц на свет появляется сотни, если не тысячи различных вирусов и вредоносных программ, которые могут не только «убить» ваш компьютер, но и оставить без средств к существовании. Но лишь единицам суждено войти в историю компьютерной безопасности

Главная новость последних дней в компьютерном мире такова: создателю вируса Gozy грозит 95 лет американской тюрьмы
 
 Россиянин Никита Кузьмин был главным разработчиком вируса, который в США заразил около 40 тысяч компьютеров, причем 190 из них принадлежали НАСА. Как считает следствие, хакер также помог другим своим коллегам по цеху похитить $50 миллионов с банковских счетов пользователей. Однако Никита Кузьмин – далеко не единственный взломщик, промышляющий в таких масштабах.

Легендарные вирусы

Идея создания подобных программ появилась еще в 50-е года, а в 60-е появились первые рабочие программы. В начале 80-х годов компьютер Apple II становится первым объектом интереса для создателей таких вирусов как Virus 1,2,3 и Elk Cloner — пользователей вирус приветствовал небольшим стихотворением. К концу 80-х начинаются настоящие вирусные эпидемии. 1987 год ознаменовался сразу тремя вирусными атаками.
Пакистанский вирус, или вирус Brain, заразил в США свыше 18 тысяч компьютеров. Изначально программа должна была наказывать местных пакистанских «пиратов», однако внезапно вышла за пределы страны и заразила сотни компьютеров по всему миру. Вторая волна эпидемии случилась в Лехайском университете (США): вирус за несколько дней уничтожил содержимое нескольких сот дискет из библиотеки вычислительного центра университета и личных дискет студентов. Последняя эпидемия настигла перед Новым годом: вирус из Иерусалимского Университета быстро распространился по всему миру, правда серьезного вреда никому не нанес.

Один из самых известных вирусов прошлого (кстати, он до сих пор остается одним из самых опасных) носит название «Чернобыль».
 Вирус Win9x.CIH
 Вирус был создан выпускником тайваньского университета Ченом Инь Хау в 1997 году и его действие напоминало действие бомбы с таймером. Сначала вирус скромно прятался на диске, а в час «икс» — 26 апреля — годовщину аварии на Чернобыле и день рождение своего создателя — вирус нещадно удалял все содержимое жесткого диска и временами даже портил BIOS, превращая компьютер в груду металла. Жертвами чернобыльского вируса «пали» около 500 тысяч компьютеров.

Вирус с нежным названием ILOVEYOU начал орудовать в 2000-е годы по средствам электронной почты и съемных носителей. Вирус запускал добавленный к письму скрипт, замаскированный под текстовый файл с признанием в любви от девушки.
 
 Ему удалось просочиться не только на домашние ПК, но и на рабочие и даже компьютеры Пентагона. Основной ущерб ILOVEYOU причинял во время удаления, так как для этого отключались многие сети и даже почтовые серверы.

В 2004 году увидела свет вредоносная программа, получившая почетное звание одного из первых «уничтожителей Интернета». Гигантский ботнет MyDoom распространялся по электронке, и в течение первых дней каждое десятое письмо содержало этот вирус.
 
 Вирус известен наличием 18 версий, фразами «I’m just doing my job, nothing personal, sorry» и DDoS атаками на сервера Microsoft и SCO Group.

Один из наиболее опасных вирусов настоящего появился в 2008 году.
 
 Conficker объектом своего действия выбрал Microsoft Windows. Вредитель блокировал доступ ко всем сайтам с антивирусами и обновлениями операционной системы, а в 2009 году сумел поразить жизнеспособность 12 миллионов ПК по всему миру. Microsoft обещала вознаграждение в размере 250 000 долларов за имя создателя Conficker.

Один из последних созданных вирусов
в 2012 году был найден специалистами «лаборатории Касперского».
 
 Компьютерный червь Flame способен выполнять разнообразные действия вредоносного характера, например, похищать и уничтожать конфиденциальную информацию и взаимодействовать с другими вредоносными программами.

... и маститые взломщики

Один из первых хакеров компьютерного мира, Джон Дрейпер, появился на свет в далеком 1944 году в небольшом городке Военно-воздушной базы США в Силиконовой долине.
 
 Прозвище капитан Кранч (Cap’n Crunch) приклеилось к нему по названию кукурузных хлопьев. Именно в них он нашел подарок — игрушечный свисток, с помощью которого начал свою хакерскую карьеру. Дело в том, что свисток имитировал сигнал доступа в телефонную сеть, и Дрейпер придумал оригинальный способ звонить бесплатно. Дрейпер считается основоположником движения телефонных фрикеров — взломщиков телефонных сетей, однако за продвижение этой идеи и оборудования для бесплатных звонков в 70-е годы он угодил в тюрьму. Позже Дрейпер переключился на компьютеры, разрабатывал программное обеспечение в компании его друзей Возняка и Джобса — Apple.

Сегодня Джон Дрейпер находится по другую сторону: он входит в группу ведущих исследователей в области информационной безопасности и возглавляет собственную компанию по разработке систем защиты от спама и отражения хакерских атак.

Имя Кевина Митника успело стать нарицательным: на его счету — не одна громкая «победа» над компьютерной системой.
 
 Первой в 1980 году была взломана школьная локальная система. После последовали куда более серьезные системы. В 1981 году (Митнику исполнилось 17 лет) он взломал компьютерную сеть Североамериканской Противовоздушной обороны в Колорадо. Но настоящей его «страстью» стала телефония. Взломав сеть крупной телефонной компании Pacific Bell, он скопировал учебники по применяемым в то время технологиям связи и программы для работы с ними. После Митник совершил поступок каждого уважающего себя хакера. Взломав компьютер университета в Лос-Анджелесе, Кевин атаковал с него Пентагон. «Шутка» не прошла и Митника приговорили к 6 месяцам тюрьмы.

Кстати

В 2000 году в США был снят художественный фильм «Взлом» о жизни Кевина Митника, роль которого исполнил Скит Ульрих. В картине подробно описана «карьера» хакера от первых телефонных взломов вплоть до его противостояния с Цутому Симомурой.

80-90-е годы были для Митника действительно «лихими»: тюремный срок, курс лечения от «компьютерной зависимости», спокойная жизнь и затем федеральный розыск, взломы телефонных компаний и новый срок заключения. Крах случился в 1994 году, когда Митник пытался взломать домашний компьютер ведущего американского специалиста по компьютерной безопасности Цутому Симомуры. В 1995 году его арестовали и после предъявления 23 обвинений и установления ущерба свыше 80 млн. долларов, Митник оказался в тюрьме на 4 года.

Теперь Кевин Митник — добропорядочный гражданин США, занимается вопросами сетевой безопасности и пишет книжки с реальными историями из жизни хакеров.

Главный редактор журнала о компьютерных технологиях Wired News Кевин Поулсен тоже давно оставил шпионские игры.
 
 А некогда Поулсен взламывал такие мощные системы, как у ФБР и получал доступ к засекреченной информации, касающейся прослушивания телефонных разговоров. После этой выходки ему пришлось долго скрываться от агентов ФБР, менять адреса и даже внешность. В итоге хакера поймали и осудили на пять лет. Из тюрьмы он вышел вполне законопослушным и занялся журналистикой.

Такие гиганты как Microsoft, NY Times, Yahoo, Citigroup, Bank of America и Cingular пострадали от рук другого взломщика — Адриана Ламо.
 
 Он использовал интернет на всех доступных компьюетрах, за что получил прозвище «бездомный хакер». Ламо развлекался тем, что находил ошибки в безопасности известных компаний, использовал их для взлома, а после информировал руководство об этих ошибках. Однако вторжение в сеть NY Times повлекло за собой 6 месяцев домашнего ареста, 2 года испытательного срока и 65 тысяч долларов в качестве компенсации пострадавшей стороне. Сейчас Ламо является независимым консультантом по безопасности, читает лекции и пишет статьи.

Роберт Тэппэн Моррис, адъюнкт-профессор Массачусетского технологического института, известен созданием первого в мире сетевого червя.
 
 Первая же атака оказалась успешной: 2 ноября 1988 года работа шести тысяч компьютеров в США была парализована. В июле 1989 ему было предъявлено обвинение в компьютерном мошенничестве — впервые в судебной практике, а в 90-м
году Морриса приговорили к трем годам пробации, 400 часам общественных работ и штрафу на 10 тысяч долларов.

«Крупнейший взлом военных компьютеров за всю историю» приписывают шотландскому хакеру Гэри Маккиннону.
 
 Согласно обвинению, Маккиннон взламывал компьютеры NASA, сети Национального управления по воздухоплаванию и исследованию космического пространства, Министерства обороны, Армии, ВМС и ВВС США. Более того, хакер удалил критически важные файлы в операционной системе, что сделало невозможным использование более 2000 компьютеров в военном округе Вашингтона в течение суток, и удалил журналы регистрации оружия ВМС США. В свою очередь Маккиннон отрицает нанесение ущерба, объясняя это тем, что только искал утаиваемые материалы о существовании НЛО. Дело Маккинона рассматривается уже несколько лет и вопрос об экстрадиции его в США, где ему грозит 70 лет тюремного заключения, так и не решен.

Леон Филиш добавил
Источник: digest.subscribe.ru.

среда, 10 октября 2012 г.

«Лаборатория Касперского» обнаружила самый сложный вирус в истории


 
Вирус Flame действовал на территории Ирана и стран Ближнего Востока. За его созданием стоят государственные структуры, подозревают эксперты
«Самый сложный компьютерный вирус в истории» нашли специалисты российской компании «Лаборатория Касперского» (ЛК). Как предполагается, шпионская программа, прозванная Flame, была создана несколько лет назад по заказу какого-то государства для использования в кибервойнах.
Flame был обнаружен две недели назад на жестких дисках Министерства нефтяной промышленности Ирана, которые были переданы «Лаборатории Касперского» по просьбе ООН. Flame действовал на территории Ирана и других стран Ближнего Востока, заражая компьютеры государственных структур, частных компаний и простых пользователей.
Некоторые возможности Flame способны поразить воображение. Скажем, один из модулей включал микрофон зараженного компьютера и тайно записывал все происходящее вокруг. Другой модуль, используя Bluetooth, сканировал пространство в поисках находящихся поблизости телефонов, скачивая из них всю доступную информацию. А при открытии почтового клиента Flame начинал каждые 15 секунд делать скриншоты. Все украденные данные по засекреченным каналам отсылались на серверы хакеров.
Flame уже начали активно сравнивать с вирусами Stuxnet и DuQu, обнаруженными в 2010 году. Stuxnet и DuQu, напомним, ответственны за выведение из строя центрифуг на иранской АЭС в Бушере, что откинуло ядерную программу исламской республики на несколько лет назад. Принято считать, что за созданием Stuxnet стояли США и Израиль, хотя официально эта информация никогда не была подтверждена.
В «Лаборатории Касперского» полагают, что за разработку Flame также было ответственно правительство какой-то страны. Не исключено даже, что Flame и Stuxnet был созданы одной и той же командой программистов, хотя вирусы и отличаются по дизайну и архитектуре.
По размеру Flame превосходит Stuxnet в 20 раз. Как заявляют в «Лаборатории Касперского», на его полную дешифровку может уйти до десяти лет.

 
Вирус Flame действовал на территории Ирана и стран Ближнего Востока. За его созданием стоят государственные структуры, подозревают эксперты
«Самый сложный компьютерный вирус в истории» нашли специалисты российской компании «Лаборатория Касперского» (ЛК). Как предполагается, шпионская программа, прозванная Flame, была создана несколько лет назад по заказу какого-то государства для использования в кибервойнах.
Flame был обнаружен две недели назад на жестких дисках Министерства нефтяной промышленности Ирана, которые были переданы «Лаборатории Касперского» по просьбе ООН. Flame действовал на территории Ирана и других стран Ближнего Востока, заражая компьютеры государственных структур, частных компаний и простых пользователей.
Некоторые возможности Flame способны поразить воображение. Скажем, один из модулей включал микрофон зараженного компьютера и тайно записывал все происходящее вокруг. Другой модуль, используя Bluetooth, сканировал пространство в поисках находящихся поблизости телефонов, скачивая из них всю доступную информацию. А при открытии почтового клиента Flame начинал каждые 15 секунд делать скриншоты. Все украденные данные по засекреченным каналам отсылались на серверы хакеров.
Flame уже начали активно сравнивать с вирусами Stuxnet и DuQu, обнаруженными в 2010 году. Stuxnet и DuQu, напомним, ответственны за выведение из строя центрифуг на иранской АЭС в Бушере, что откинуло ядерную программу исламской республики на несколько лет назад. Принято считать, что за созданием Stuxnet стояли США и Израиль, хотя официально эта информация никогда не была подтверждена.
В «Лаборатории Касперского» полагают, что за разработку Flame также было ответственно правительство какой-то страны. Не исключено даже, что Flame и Stuxnet был созданы одной и той же командой программистов, хотя вирусы и отличаются по дизайну и архитектуре.
По размеру Flame превосходит Stuxnet в 20 раз. Как заявляют в «Лаборатории Касперского», на его полную дешифровку может уйти до десяти лет.

понедельник, 20 августа 2012 г.

Уникальный вирус вскрывает банковскую систему


Глобальная банковская система вновь столкнулась с очередной угрозой, готовой нанести удар в самое сердце финансового сектора.

Как рапортуют в экстренном порядке эксперты "Лаборатории Касперского", на Ближнем Востоке начал свой путь новый и ранее неизвестный сложный вирус, названный в честь немецкого математика Иоганна Карла Фридриха Гаусса. Программисты уверены, что он относится к классу кибероружия, нося шпионский функционал и возможности для кражи детальной информации о пользователях зараженных компьютеров. Краже подлежат все финансовые данные жертвы, которые Gauss может только добыть с зараженного компьютера.

Специалисты по информационной безопасности обнаружили Gauss в рамках масштабной кампании по определению и борьбе с рисками в виртуальном пространстве. Банковский вирус обнаружили в июне нынешнего года. Интересным является и тот факт, что другие файлы троянца также носят имена известных математиков: Жозефа Луи Лагранжа и Курта Геделя.

Пришел, увидел и украл

Удалось установить, что Gauss тайно отправляет хакерам информацию с содержащимися в ней паролями и счетами пользователей, когда-либо введенными или сохраненными в браузере. Также пересылаются файлы cookie с подробностями конфигурации инфицированной системы.

В целом Gauss выглядит как типичный зонд: он собирает информацию, содержащуюся в браузере. Gauss крал закрытую информацию у клиентов ряда ливанских банков, таких как Bank of Beirut, EBLF, BlomBank, ByblosBank, FransaBank и Credit Libanais. Кроме того, жертвами становились и клиенты куда более крупных организаций. "Кроме того, его целью являются клиенты Citibank и пользователи электронной платежной системы PayPal", - отмечают эксперты "Лаборатории Касперского".

Пока непонятно, кем был создан троянец, но уже сегодня становится очевидным вся его уникальность на фоне большинства подобных вирусов. Gauss обладает функционалом банковского троянца и является уникальным кибероружием, которому ранее не было аналогов. Также выяснилось, что первые случаи заражения Gauss относятся к сентябрю 2011 г.

Очередное звено одной цепи Важно отметить, что троянец заражает USB-накопители подобно своим предшественникам: Flame и известному всем Stuxnet, который парализовал работу иранского АЭС "Бушер". Но в отличие от прежних вирусов Gauss имеет важную интеллектуальную составляющую: используя съемный накопитель, Gauss может самостоятельно удалить себя и все украденные данные. Но и это еще не все. "Еще одной характерной чертой троянца является установка специального шрифта Palida Narrow. Однако ее смысл пока не ясен", - отмечают борцы с киберпреступностью.

Согласно последним данным Gauss успел заразить около 2,5 тыс. персональных компьютеров. Хотя намерение нового кибероружия - максимально долго оставаться незамеченным - не дает возможности определить полный масштаб проблемы.


http://ru.euronews.com/ Специалисты из Лаборатории Касперского обнаружили новый компьютерный вирус Gauss, который отнесли к разряду кибер-оружия. Он был выявлен на двух с половиной тысячах компьютеров в странах Ближнего Востока, главным образом в Ливане и Израиле. Вирус способен отслеживать банковские транзакции и красть пароли пользователей.

«Программа Gauss имеет много общего с уже известной программой Flame, - говорит сотрудник Лаборатории Касперского, - у них общая кодовая база, похожие методы дешифровки встроенных строк, те же методы коммуникации с центром управления. Сомнений абсолютно не осталось, что это те же авторы. А как известно, Flame был также связан с программой Stuxnet - небезызвестный червь, поразивший Иран».

Два года назад вирус Stuxnet нанёс серьёзный урон объектам ядерной инфраструктуры Ирана. В СМИ высказывались предположения, что за его разработкой стояли спецслужбы США и Израиля. Так же, как и его предшественники, Gauss передаётся через USB-накопители.

Глобальная банковская система вновь столкнулась с очередной угрозой, готовой нанести удар в самое сердце финансового сектора.

Как рапортуют в экстренном порядке эксперты "Лаборатории Касперского", на Ближнем Востоке начал свой путь новый и ранее неизвестный сложный вирус, названный в честь немецкого математика Иоганна Карла Фридриха Гаусса. Программисты уверены, что он относится к классу кибероружия, нося шпионский функционал и возможности для кражи детальной информации о пользователях зараженных компьютеров. Краже подлежат все финансовые данные жертвы, которые Gauss может только добыть с зараженного компьютера.

Специалисты по информационной безопасности обнаружили Gauss в рамках масштабной кампании по определению и борьбе с рисками в виртуальном пространстве. Банковский вирус обнаружили в июне нынешнего года. Интересным является и тот факт, что другие файлы троянца также носят имена известных математиков: Жозефа Луи Лагранжа и Курта Геделя.

Пришел, увидел и украл

Удалось установить, что Gauss тайно отправляет хакерам информацию с содержащимися в ней паролями и счетами пользователей, когда-либо введенными или сохраненными в браузере. Также пересылаются файлы cookie с подробностями конфигурации инфицированной системы.

В целом Gauss выглядит как типичный зонд: он собирает информацию, содержащуюся в браузере. Gauss крал закрытую информацию у клиентов ряда ливанских банков, таких как Bank of Beirut, EBLF, BlomBank, ByblosBank, FransaBank и Credit Libanais. Кроме того, жертвами становились и клиенты куда более крупных организаций. "Кроме того, его целью являются клиенты Citibank и пользователи электронной платежной системы PayPal", - отмечают эксперты "Лаборатории Касперского".

Пока непонятно, кем был создан троянец, но уже сегодня становится очевидным вся его уникальность на фоне большинства подобных вирусов. Gauss обладает функционалом банковского троянца и является уникальным кибероружием, которому ранее не было аналогов. Также выяснилось, что первые случаи заражения Gauss относятся к сентябрю 2011 г.

Очередное звено одной цепи Важно отметить, что троянец заражает USB-накопители подобно своим предшественникам: Flame и известному всем Stuxnet, который парализовал работу иранского АЭС "Бушер". Но в отличие от прежних вирусов Gauss имеет важную интеллектуальную составляющую: используя съемный накопитель, Gauss может самостоятельно удалить себя и все украденные данные. Но и это еще не все. "Еще одной характерной чертой троянца является установка специального шрифта Palida Narrow. Однако ее смысл пока не ясен", - отмечают борцы с киберпреступностью.

Согласно последним данным Gauss успел заразить около 2,5 тыс. персональных компьютеров. Хотя намерение нового кибероружия - максимально долго оставаться незамеченным - не дает возможности определить полный масштаб проблемы.


http://ru.euronews.com/ Специалисты из Лаборатории Касперского обнаружили новый компьютерный вирус Gauss, который отнесли к разряду кибер-оружия. Он был выявлен на двух с половиной тысячах компьютеров в странах Ближнего Востока, главным образом в Ливане и Израиле. Вирус способен отслеживать банковские транзакции и красть пароли пользователей.

«Программа Gauss имеет много общего с уже известной программой Flame, - говорит сотрудник Лаборатории Касперского, - у них общая кодовая база, похожие методы дешифровки встроенных строк, те же методы коммуникации с центром управления. Сомнений абсолютно не осталось, что это те же авторы. А как известно, Flame был также связан с программой Stuxnet - небезызвестный червь, поразивший Иран».

Два года назад вирус Stuxnet нанёс серьёзный урон объектам ядерной инфраструктуры Ирана. В СМИ высказывались предположения, что за его разработкой стояли спецслужбы США и Израиля. Так же, как и его предшественники, Gauss передаётся через USB-накопители.

Последние комментарии

Twitter Delicious Facebook Digg Stumbleupon Favorites More

 
blogger