Новости:

You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Флудилка на форуме!

Главное меню
A

ИТ-безопастность

Автор ADMIN, 01-09-2012, 18:05

« назад - далее »

0 Пользователи и 1 гость просматривают эту тему.

ADMIN

Язык программирования Go используют при создании вирусов

Использование Go было замечено при обнаружении вредоносного исполняемого файла, устанавливающего на компьютере троян и бэкдор.

Как сообщают эксперты компании Symantec, в последнее время для написания вредоносных программ злоумышленники используют разработанный в 2007 году язык программирования Go от Google.

Register or Login" border="0" alt=""/>

Использование Go было замечено при обнаружении вредоносного исполняемого файла GalaxyNxRoot.exe. По данным исследователей, при попадании вируса в систему жертвы, на компьютере устанавливается два файла – троян, похищающий информацию, и бэкдор, загружающий с удаленного сервера злоумышленников зашифрованный файл библиотеки.

В то время, когда троян пытается похитить информацию об атакованном компьютере и запущенных на нем процессах, вторая часть вируса расшифровывает загруженную библиотеку и пытается зашифровать все файлы исходного кода, изображения, аудио-файлы, архивы, документы и многие другие файлы, обнаруженные на компьютере. В случае успешного выполнения поставленного задания, все зашифрованные файлы сохраняются во временной папке.

«Восстановление зашифрованных файлов становится затрудненным, если не невозможным», - отмечают эксперты.

ADMIN

Кибермошенники копируют «философию дизайна» у вредоносных программ, разработка которых спонсируется государством

Вредоносный код вируса Stuxnet, который ранее использовался правительствами различных стран для шпионажа и саботажа, в настоящее время применяется интернет-мошенниками, нацеленными на хищение платежных данных обычных пользователей.

Эксперт из «Лаборатории Касперского» Роэл Шувенберг (Roel Schouwenberg) заявил, что «современные кибероружие и целенаправленные атаки смогут дать представление о том, что станет мейнстримом у кибермошенников».

Шувенберг отмечает, что злоумышленники копируют «философию дизайна» у вредоносных программ, разработка которых спонсируется государством. К примеру, Stuxnet устанавливал на скомпрометированные системы поддельные драйверы, используя при этом цифровые сертификаты, украденные у двух тайванских компаний. Это позволило вирусу оставаться незамеченным для обеспечивающего безопасность ПО. В настоящее время другие вредоносные программы используют поддельные цифровые сертификаты аналогичным способом для того, чтобы скрыться от антивирусных программ.

Помимо этого, эксперт «Лаборатории Касперского» также прогнозирует появление вирусов, похожих на Flame. Шувенберг подчеркивает, что Flame наделен модульной конструкцией, которая позволяет его операторам обновлять отдельные части вируса, когда это требуется. Специалист отмечает, что такой подход позволит мошенникам зарабатывать больше денег. Сначала они продадут вредоносную программу, а потом компоненты, необходимые для ее обновления.

ADMIN

Обнаружена опасная уязвимость в системе авторизации пользователей Oracle Database

Специалисты по информационной безопасности в четверг вечером распространили предупреждение об обнаружении опасной уязвимости в системе авторизации пользователей Oracle Database.

Ввиду широкой популярности этой системы в корпоративном, государственном и военном секторах, под ударом могут оказаться многие гигабайты секретных данных.

Исследователи говорят, что проблема "Oracle stealth password cracking vulnerability" позволяет перехватывать сессионные ключи из Oracle Database 11g Release 1 и 2 во время передачи этих данных легитимным пользователем в систему авторизации СУБД. В компании Threadpost, обнаружившей уязвимость, говорят, что проблема относится к классу man-in-the-middle, то есть хакер должен каким-то образом расположить программу-перехватчик между клиентом и СУБД.

В самой Threadpost говорят, что создали демо-эксплоит и передали его в Oracle. Как говорят эксперты, изначально система авторизации Oracle шифрует все пользовательские данные, однако существует возможность перехвата шифрованных данных, а сама система, шифрующая информацию ненадежна и позволяет взломать логин/пароль на современном ЦПУ примерно за пять часов.

В Oracle говорят, что получили данные о проблеме и в будущей Oracle Database 12c полностью изменят протокол аутентификации, однако пользователям существующей версии 11.1 глобальных изменений ждать не следует.

ADMIN

IBM X-Forсe: отчет по безопасности за первые полгода 2012

Корпорация IBM сегодня опубликовала отчет об ИТ-безопасности по итогам первого полугодия 2012 года, подготовленного подразделением X-Force на основе анализа информации от более чем 4000 клиентов IBM по всему миру.

В отчете говорится, что в первом полугодии общее количество инцидентов, связанных с ИТ-безопасностью, продолжало увеличиваться и в среднем составляло 15 млрд индивидуальных "секьюрити-событий" ежедневно - больше, чем когда-либо.

Также в корпорации говорят, что сама картина ИТ-угроз за первые 6 месяцев года несколько изменилась. Значительные позиции заняли браузерные угрозы, когда хакеры тем или иным образом пытались втрогнуться в системы через браузеры, а также мобильные угрозы, растущие на волне новомодного тренда BYOD или Bring Your Own Device, когда сотрудники компаний работают с корпоративными ресурсами со своих собственных устройств, зачастую находясь далеко от офиса.

В IBM говорят, что сегодня же компания открывает 10-й центр ИТ-безопасности IBM Security Operations Center, который расположится в польском Вроцлаве и будет заниматься анализом современных ИТ-угроз для корпоративного и государственного секторов.

Говоря об основных тенденциях, связанных с хакерской деятельностью, IBM замечает, что сами по себе атаки за первые полгода 2012 стали более целевыми и часто хакеры атакуют не компанию и даже не ее отдел, а отдельного сотрудника, строя атаку именно под конкретного человека, чтобы добиться максимальной эффективности. Чаще всего для данного рода атак применяются как раз браузерные эксплоиты. Вторым по популярности видом нападений являются SQL-инъекции, когда злоумышленники при помощи специальных веб-запросов получают несанкционированный доступ к базам данных. Третьей значительной тенденцией IBM называет рост количества атак на платформу Mac, популярность которой в бизнес-секторе растет.

Отдельно компания заявляет о растущем количестве сложных APT-атак (Advanced Persistent Threats), однако здесь, как правило, в основной массе хакеры по-прежнему ориентируются на Windows.

ADMIN

eScan: вредонос TDSS/TDL4 использует алгоритм генерации доменных имен

17 сентября 2012 года в блоге исследовательского центра Damballa Labs появилось сообщение о распространении нового варианта вредоносной программы TDSS/TDL4, использующего алгоритм генерации доменных имен.

TDSS/TDL4 отличается сложностью и многофункциональностью, объединяя в себе возможности буткита, руткита и программы-бота. По данным исследователей Damballa Labs, новый вариант TDSS/TDL4 появился в мае текущего года; к настоящему времени им заражены уже более 280 тысяч компьютеров по всему миру. Последние 30 тысяч заражений произошли на прошлой неделе, то есть данная инфекция сейчас находится в стадии активного распространения.

Киберпреступники используют новый вариант TDSS/TDL4 для накрутки посещений сайтов. Пользователи щелкают по легитимным рекламным объявлениям на таких популярных сайтах, как Facebook, YouTube, Yahoo или MSN, и после этого зловред перенаправляет их на другие интернет-ресурсы.

Новый вариант TDSS/TDL4 использует алгоритм генерации доменных имён – то есть технику сокрытия командного центра ботнета, знакомую вирусным аналитикам еще со времени появления червя Conficker в 2008 году.

«Использование вредоносными программами алгоритмов генерации доменных имен продолжается, - комментируют эксперты eScan в России и странах СНГ. – Несмотря на все усилия антивирусных компаний, такие алгоритмы позволяют скрывать серверы командных центров ботнетов. Посмотрим, как это происходит: программа-бот динамически генерирует несколько сот или даже тысяч доменных имен, с каждым из которых пытается установить связь для получения инструкций и обновлений. Огромное количество доменов, которые необходимо проверить, затрудняет своевременное обнаружение и блокирование центров, управляющих ботнетом. Кроме того, часть генерируемых доменных имен обычно принадлежит легальным серверам, которые могут пострадать от отключения в ходе кампании по борьбе с ботнетом или из-за перегрузки вследствие запросов, поступающих одновременно от тысяч зараженных машин, входящих в ботнет».

«Сегодня эта хакерская техника продолжает совершенствоваться, - добавляют эксперты eScan. - Домены регистрируются хакерами буквально за минуты до соединения, а затем так же быстро становятся неактивными. Всё это говорит о том, что главное направление борьбы с ботнетами – не закрытие их командных центров, а антивирусная защита и предупреждение заражений компьютеров программами-ботами».

ADMIN

"Лаборатория Касперского": отчет по активности спамеров в августе 2012 года

Эксперты «Лаборатории Касперского» проанализировали активность спамеров в августе 2012 года. Доля спама в почтовом трафике по сравнению с июлем уменьшилась на 1,6% и составила в среднем 70,2%.

Однако наряду с этим спам стал более криминализированным, поскольку вырос объем рекламы нелегальных товаров, распространяемых через партнерские программы, а также увеличилась доля мошеннических сообщений. Доля фишинговых писем в почтовом потоке по сравнению с июлем осталась неизменной и составила 0,01%.

В августе вредоносные файлы содержались в 3,9% всех электронных сообщений. Для распространения вредоносных вложений злоумышленники использовали большой набор уловок. Из новинок в их арсенале можно отметить прием, который раньше брали на вооружение исключительно фишеры — спамеры стали угрожать пользователям блокировкой банковской карточки, чтобы заставить получателя сообщения скачать вредоносное вложение, в котором якобы указаны подробности. Нигерийские спамеры активно осваивают новые приемы с использованием легальных сервисов. В августе они стали применять возможности Yahoo-календаря.

Помимо саморекламы спамеров, в спам-потоках августа встречались сообщения, рекламирующие услуги и других представителей киберкриминального бизнеса. Особо в «Лаборатории Касперского» отметили рассылку с предложением заработать на обналичивании копий банковских карточек. Мошенники прибегают к услугам третьих лиц, чтобы снять в банкомате наличность по поддельным картам. Заработок, предлагаемый в спаме, часто именно в этом и заключается, но, как правило, открыто об этом в спам-письме не говорится.

Register or Login" border="0" alt=""/>

Кроме того, в прошедшем месяце часто встречались письма с предложениями купить базы адресов различных регионов: от европейских стран до Ирана. Предложения купить базы адресов для рассылки спама на территории тех государств, где спам редко используется, уже появлялись в потоках мусорной почты во время кризиса 2008-2009 гг. По мнению экспертов «Лаборатории Касперского», такие предложения косвенно свидетельствуют об экономических трудностях в сфере спам-бизнеса.

В рейтинге стран-источников спама в русскоязычном сегменте интернета вновь осталась неизменной пара лидеров. На первом месте — Индия (+7,1%), на втором — Вьетнам (-0,15%). Замыкает тройку лидеров Южная Корея, поднявшаяся на 1 строчку вверх.

Register or Login" border="0" alt=""/>

Германия, располагавшаяся по итогам июля на третьем месте, спустилась сразу на пять строчек вниз (-2,7%). В результате Корея и Китай (по -0,3%), занимавшие в июле четвертое и пятое места соответственно, поднялись на более высокие позиции. Замкнула пятерку лидеров Индонезия, с территории которой было разослано 3,8% спама, что на 0,5% меньше, чем в прошлом месяце. Таким образом, пятерку лидеров среди стран-источников спама в Рунете составляют исключительно азиатские страны.

Вклад других стран в общий поток спама в русскоязычном сегменте интернета по сравнению с июлем изменился незначительно — в пределах 1%.
Позиция России в рейтинге осталась прежней, хотя доля спама, полученного пользователями Рунета с ее территории, уменьшилась на 0,8%. Казахстан сместился с десятого места на девятое, хотя показатель этой страны практически не изменился.

В мировом масштабе лидерство среди стран-источников спама вернулось к Китаю (31,5%). Второе место занимают США (15,7%), а на третьем остается Индия (12,4%).
В рейтинге стран по срабатыванию почтового антивируса уже восьмой месяц подряд лидируют США с показателем 12,51%. Однако в августе доля срабатываний Kaspersky Mail Antivirus на территории этой страны уменьшилась почти на 3%.

Доля срабатываний почтового антивируса «Лаборатории Касперского» на территории Германии (7,87%) практически не изменилась по сравнению с прошлым месяцем, и эта страна вновь занимает вторую строчку рейтинга.
Значительный рост доли срабатываний почтового антивируса зафиксирован на территории Австралии (+2,8%) и Вьетнама (+2,4%). Эти страны заняли третью и четвертую строчки рейтинга соответственно, опередив Великобританию, показатель которой (6,41%) практически не изменился по сравнению с июлем. Изменения долей остальных стран рейтинга не превышают 1,5%.

По итогам августа доля детектирований почтовым антивирусом традиционного лидера рейтинга «Лаборатории Касперского» Trojan-Spy.HTML.Fraud.gen увеличилась более чем в полтора раза. Иными словами, среди детектируемых вредоносных программ по итогам августа в почте стало в 1,5 раза больше сообщений с вложенными фишинговыми html-страницами, имитирующими регистрационные формы финансовых организаций или каких-либо онлайн-сервисов.

Register or Login" border="0" alt=""/>

На втором месте в рейтинге — почтовый червь You are not allowed to view links. Register or Login, снабженный, помимо стандартного функционала почтовых червей (сбор электронных адресов на зараженном компьютере и рассылка по ним самого себя), возможностью обращаться в интернет и загружать на компьютер пользователя другие вредоносные программы. Его более простые «братья» (Mydoom.m и Mydoom.l), ограниченные стандартным функционалом, занимают четвертую и десятую строчки соответственно.

Появившиеся в рейтинге в июне программы семейства Androm по итогам августа буквально наводнили топ-10 самых детектируемых в почте вредоносных программ: пять из представленных выше зловредов относятся именно к этому семейству. Эти зловреды, установившись в систему пользователя, загружают из интернета другие вредоносные программы, сообщили в компании.
По данным «Лаборатории Касперского», рейтинг категорий атакованных фишерами организаций не изменился по сравнению с прошлым месяцем. Все чаще атакуются социальные сети (+1%), снова начало расти число атак на финансовые организации (+1,5%). Доля фишинговых атак на интернет-магазины уменьшилась более чем на 1,5%.

Register or Login" border="0" alt=""/>

Согласно прогнозам экспертов компании, в сентябре рост процента атак на банковский сектор продолжится, в то время как интерес фишеров к социальным сетям несколько упадет.

ADMIN

Hotmail не разрешает установить пароль длиннее, чем 16 символов

Один из экспертов «Лаборатории Касперского» с удивлением обнаружил, что почтовый сервис Hotmail не разрешает установить пароль длиннее, чем 16 символов.

Один из экспертов «Лаборатории Касперского» с удивлением обнаружил, что почтовый сервис Hotmail не разрешает установить пароль длиннее, чем 16 символов.

Register or Login" border="0" alt=""/>

Это стандартное ограничение, которое всегда было у аккаунтов Microsoft, за что компания давно подвергалась критике. Ограничение Microsoft ID теперь распространилось и на почту Hotmail.

По мнению некоторых специалистов, ограничение в 16 символов неприемлемо, учитывая прогресс в методах брутфорса и увеличение вычислительной мощности GPU. Да и вообще некрасиво ограничивать пользователя в его желании улучшить собственную безопасность. В то время как многие сайты принудительно заставляют пользователей указывать длинные пароли, Microsoft поступает с точностью наоборот.

Эксперт «Лаборатории Касперского» сообщает, что раньше у него был пароль из 30 символов, который больше не работает. Однако, он может войти в аккаунт, если введёт первые 16 символов из старого пароля. Это довольно странно: получается, что Microsoft принудительно обрезала «слишком длинные» пароли пользователей.

Есть вероятность, что Hotmail и раньше использовал для аутентификации пользователей только первые 16 символов пароля, просто сейчас компания честно в этом призналась.

Для сравнения, на почту Yahoo можно поставить пароль до 32 символов, а на почту Gmail — до 200 символов.

Register or Login" border="0" alt=""/>

Register or Login" border="0" alt=""/>

Компания Microsoft официально подтвердила факт ограничения в 16 символов и дала понять, что не намерена менять правила.

ADMIN

eScan: тенденции в области распространения зловредов

На днях Microsoft сообщил о блокировке ботнета, созданного из компьютеров, зараженных вирусом Nitol. Этот вирус был обнаружен в предустановленном виде на нескольких новых компьютерах с контрафактной ОС Windows.

За последние полгода это уже не первый случай обнаружения крупного ботнета. Напомним, в ходе операции "b70", которая стартовала в августе 2011 г., эксперты Microsoft приобрели двадцать новых ПК, включая около десяти ноутбуков с Windows XP SP1 и SP3, на трёх из них было обнаружено вредоносное ПО: Trafog, Malat и Nitol. Особый интерес привлёк последний вирус, поскольку вел активную деятельность и пытался соединиться с командным сервером. Кроме того, было обнаружено, что злоумышленникам удалось заразить вредоносным ПО компьютеры ещё на стадии их производства, воспользовавшись "незащищенностью цепочек поставок".

Nitol предназначен для проведения DDoS-атак и обладает способностью к самостоятельному копированию на все подключаемые к компьютеру внешние носители. Согласно собственной информации Microsoft, вирус относится к категории бэкдоров — программ, которые позволяют злоумышленнику устанавливать на компьютере жертвы взломщик с целью последующего доступа к системе с полными правами. Он предоставляет злоумышленнику возможность дистанционно включать веб-камеру и микрофон на компьютере жертвы и фиксировать нажатие каждой клавиши (функция кейлоггера), получая таким образом доступ к банковским онлайн-счетам жертвы.

За последние полгода Microsoft отключает уже второй крупнейший ботнет. В конце весны специалисты провели успешный рейд против сети компьютеров-зомби, созданной семейством вредоносных программ Zeus. В ходе этой операции, получившей кодовое название "b71", были заблокированы несколько командных пунктов, контролировавших распространение Zeus. Троян Zeus, проникнув на компьютер, следил за действиями пользователя и отсылал перехваченные пароли от банковских аккаунтов злоумышленникам. Особая опасность Zeus состояла в том, что его "сборки" свободно продавались на черном рынке киберкриминальных сообществ. По подсчётам специалистов, на момент ликвидации Zeus ему удалось инфицировать около 13 млн. ПК, причём всего 3 млн. из них были расположены непосредственно в США.

«Обнаружение ботнетов, состоящих из тысяч или десятков тысяч зараженных компьютеров – вполне рядовое событие в наше время. Интересно то, что в данном случае компьютеры были заражены изначально и поставлялись пользователям с предустановленным вредоносным ПО. Главная опасность в том, что, с точки зрения большинства пользователей, компьютер "прямо из магазина" свободен от любого вредоносного ПО: пользователь зачастую работает на таком компьютере довольно продолжительное время, прежде чем установит весь комплект требуемого ПО, в том числе и антивирус. А "изначальное" заражение компьютера во многих случаях делает установку и нормальную эксплуатацию защитных программ невозможной», - комментируют эксперты eScan в России и СНГ.

«Данный случай вплотную подводит нас к вопросу о безопасности, которую должны обеспечивать поставщики новых компьютеров. Небольшие сборщики часто используют контрафактные версии операционных систем. Заражение таких компьютеров до поставки конечному заказчику вполне вероятно. Но не застрахованы от такой угрозы и вполне нормальные поставщики. Ситуация усугубляется тем, что поставщики стремятся установить на компьютеры целый «ворох» другого ПО помимо операционной системы. И трудно сказать, насколько серьезное внимание при этом уделяется безопасности, – продолжают эксперты. – Кроме того, хотелось бы отметить еще одну потенциальную угрозу. Несколько недель назад общественности был представлен концепт вредоносной программы Rakshasa, о котором мы уже рассказывали, способный заражать прошивки таких "железных" компонент, как материнские и сетевые карты. Распространение в будущем подобных угроз потребует серьезного контроля безопасности не только на уровне сборщика и поставщика готовых компьютеров, но и на уровне поставщиков компонентов».

«В свете таких тенденций развития вредоносных программ хотелось бы дать несколько советов. Не следует приобретать компьютер у подозрительных поставщиков. Антивирусная программа должна быть первым ПО, установленным на компьютер немедленно, после первого включения. При этом желательно не просто установить программу, а запустить полное сканирование жестких дисков – и только после этого продолжать дальнейшую настройку системы и установку другого ПО», - советуют эксперты eScan.

ADMIN

Объем белых списков "Лаборатории Касперского" превысил 500 миллионов уникальных файлов

В «Лаборатории Касперского» сообщили, что объем её базы белых списков, содержащих сведения о легитимных программах, превысил 500 миллионов уникальных файлов.

База активно используется в продуктах компании для корпоративных и домашних пользователей и динамически пополняется данными о новых приложениях. Объем базы белых списков продолжает расти в среднем на 1 миллион новых файлов в сутки.

В рамках программы Whitelist «Лаборатория Касперского» имеет партнерские технологические соглашения с более чем 200 производителями и дистрибуторами ПО, такими как Cisco, Citrix, Intel и т.д. Сотрудничество такого масштаба, наряду с использованием облачной системы мониторинга угроз Kaspersky Security Network, способствует оперативному обновлению базы белых списков и позволяет свести к минимуму риск того, что легитимное ПО будет ошибочно распознано как опасное.

«Мы убеждены, что технология Whitelist – это будущее IT-безопасности. Она лежит в основе нового эффективного сценария «Запрет по умолчанию», не позволяющего использовать никакие программы кроме заведомо легитимных», – подчеркнул Андрей Ефремов, руководитель лаборатории классификации ПО и развития облачных технологий защиты «Лаборатории Касперского».

ADMIN

Иранские хакеры атакуют банки Citigroup, JPMorgan и BofA

Хакеры, работающие с территории Ирана, за прошедший год совершали многократные атаки на крупнейшие американские банки, в том числи на Citigroup, Bank of America и JPMorgan Chase, сообщает Reuters.

Агентство, ссылающееся на источники, знакомые с ситуацией, сообщает, что атаки начались осенью 2011 года и по большей части они представляли собой DDoS-нападения на серверы банков и их корпоративные сети. Цель таких атак - парализовать работу ИТ-подсистемы банка.

Источники утверждают, что иранские хакерские атаки - месть официального Тегерана за введенные в его адрес экономические санкции со стороны западной коалиции стран во главе с США. СМИ сообщают, что сами банки не комментируют ситуацию, а источникам, сообщающим о нападении, неизвестно, несколько серьезный ущерб был причинен банкам.

Однако известно, что сам Иран с 2010 года является перманентной целью для западного кибероружия, в частности вредоносных кодов Stuxnet и Flame. Ранее американские СМИ сообщали, что такие вредоносные коды, как Stuxnet, Flame и Duqu - это продукты американской и израильской спецслужб, направленные на саботаж иранской ядерной программы.

Хотя Иран настаивает, что его ядерная программа преследует исключительно мирные цели, западные страны и Израиль подозревают, что иранцы тайно разрабатывают ядерное оружие. Против Ирана неоднократно вводились санкции, призванные заставить его подчиниться призывам международного сообщества и допустить на свои ядерные объекты инспекторов ООН. Иран давно обвиняет Запад и Израиль в компьютерных атаках, называя их попытками саботировать его ядерную программу, однако ни одна из стран не взяла на себя ответственность за подобные нападения.

Сейчас же сообщается, что и Иран не остался в долгу перед Вашингтоном, и хакеры, работающие под прикрытием официальных властей, атаковали как американские компании, так и крупные банки. "В США большинство компаний, банков и федеральных учреждений всерьез Иран не воспринимали, но теперь ситуация меняется", - говорит один из источников Reuters.

Несмотря на то, что ни сами американские банки, ни силовые ведомства США атаки не комментируют, ранее как ФБР, так и АНБ США предупреждали представителей американской финансовой системы, в том числе банки и Федрезерв, о возможности подобных атак.

Сегодня же американский сенатор Джозеф Лимерман на сенатских слушаниях по вопросу внутренней безопасности в Вашингтоне открыто заявил, что за нападениями на американские биржи и банки стоят иранские хакеры, причем он заметил, что хакеры в Тегеране и Пекине очень быстро наращивают свои мощности и финансовые возможности, что однозначно говорит о господдержке их деятельности.

🡱 🡳

* Ваши права в разделе

  • Вы не можете создавать новые темы.
  • Вы не можете отвечать в темах.
  • Вы не можете прикреплять вложения.
  • Вы не можете изменять свои сообщения.