„Nurodyk ir spustelėkite“ robotų tinklo atsiradimas

2005 m. Rusijos įsilaužėlių grupė, žinoma kaip „UpLevel“, sukūrė „Zeus“ – „nukreipkite ir spustelėkite“ programą, skirtą sukurti ir valdyti pažeistų kompiuterių sistemų tinklą, dar žinomą kaip „botnet“. Po penkerių metų kūrimo naujausia šios programinės įrangos versija, kurią galima atsisiųsti nemokamai ir kuriai reikia labai mažai techninių įgūdžių, yra viena populiariausių botneto platformų, skirtų šiukšlių siuntėjams, sukčiams ir asmenims, kurie prekiauja pavogta asmenine informacija.





Pinigų griebimas: „Zeus“ programinė įranga sukuria slaptažodžių vagystę, kuri yra skirta „Citibank“, „WebMoney“ ir „Wells Fargo“ bei kitų finansinių įmonių prisijungimo kredencialams.

Praėjusią savaitę apsaugos įmonė NetWitness , įsikūrusi Herndone, VA, paskelbė ataskaitą, kurioje pabrėžiama, kokią sumaištį gali sukelti programinė įranga. Jame dokumentuojamas Zeus botnetas, kuris valdė beveik 75 000 kompiuterių daugiau nei 2 400 organizacijų, įskaitant vaistų gamintoją „Merck“, tinklo įrangos gamintoją „Juniper Networks“ ir Holivudo studiją „Paramount Pictures“. Per keturias savaites programinė įranga buvo panaudota pavogti daugiau nei 68 000 prisijungimo duomenų, įskaitant tūkstančius „Facebook“ prisijungimų ir „Yahoo“ el. pašto prisijungimų.

Jie buvo pažeisti sistemose tiek įmonėse, tiek vyriausybinėse agentūrose, sako Alexas Coxas, pagrindinis NetWitness analitikas.



Apklausa, kurią atliko kita saugos įmonė, įsikūrusi Atlantoje Damballa – 2009 m. nustatė, kad Zeus valdomos programos yra antros pagal dažnumą įmonių tinkluose. Damballa stebėjo daugiau nei 200 Zeus pagrindu veikiančių robotų tinklų įmonių tinkluose. Didžiausią botnetą, valdomą naudojant Zeus platformą, sudarė 600 000 pažeistų kompiuterių.

„Zeus“ programinė įranga yra ne tokia svarbi užkariavimuose, nei dėl didelio kibernetinių nusikaltėlių pagarbos. Dzeusas yra neįtikėtinai populiarus tarp žmonių, kurie nori padirbėti ir pradėti savo nedidelį verslą, jei norite, sako Gunteris Ollmanas, Damballa tyrimų viceprezidentas.

Keturių ar penkių kūrėjų grupė pradėjo dirbti su Zeusu 2005 m. Kitais metais jie išleido pirmąją programos versiją – pagrindinį Trojos arklį, skirtą pasislėpti užkrėstoje sistemoje ir pavogti informaciją. 2007 m. grupė išleido labiau modulinę versiją, kuri leido kitiems pogrindžio kūrėjams kurti papildinius, papildančius jos funkcionalumą.



Naujausia Zeus platforma leidžia vartotojams kurti tinkintą kenkėjišką programinę įrangą, skirtą užkrėsti tikslines sistemas, valdyti tolimą pažeistų mašinų tinklą ir naudoti susidariusį robotų tinklą neteisėtai naudai gauti. Konstravimo rinkinyje yra programa, skirta roboto programinei įrangai kurti ir žiniatinklio scenarijus, skirtus centrinio komandų ir valdymo serverio kūrimui ir prieglobai.

Nepriklausomi kūrėjai sukūrė suderinamus išnaudojimo paketus, galinčius užkrėsti aukų sistemas naudojant operacinės sistemos ar naršyklės pažeidžiamumą. Kiti kūrėjai daugiausia dėmesio skiria programinės įrangos papildinių kūrimui, kad padėtų potencialiems kibernetiniams nusikaltėliams užsidirbti pinigų iš Zeus botneto. Kai kurie priedai yra skirti sukčiavimo atakoms – pavyzdžiui, pateikia vaizdams ir tinklalapiams, kurių reikia norint sukurti apgaulingas bankininkystės svetaines. Kiti priedai suteikia robotų operatoriams įrankius šlamšto kampanijoms kurti. „Dzeuso“ priedų kūrimu yra visa kotedžų pramonė, sako Donas Jacksonas, saugumo tyrinėtojas. Kovos su grėsmėmis skyrius „SecureWorks“ įmonėje, įsikūrusioje Atlantoje.

„Zeus“ šaltinio kodo prieinamumas pritraukė daug kūrėjų, sako Jacksonas. Internetiniai piktadariai, norintys valdyti savo robotų tinklą, pradeda nuo Zeus, nes jį paprasta naudoti, sako jis, o priedai ir plėtiniai patenkina sudėtingesnius vartotojus. Jacksonas sako, kad juo labai lengva naudotis iškart išėjus. Tačiau pridėjus pažangias funkcijas, kainuojančias tūkstančius dolerių, tai tampa pažangių operatorių įrankiu.



Netgi pagrindiniai Zeus rinkiniai apima užmaskavimo būdus, padedančius išvengti antivirusinės programinės įrangos ir kitų saugos priemonių. Vieno eksperimento metu konsultantas Alexas Heidas iš Informacijos saugos tarnybų nustatė, kad tik maždaug pusė antivirusinės programinės įrangos aptiko žinomą Zeuso naudingąjį krovinį. Panaudojus keletą paprastų kodo maskavimo metodų, aptikimo rodiklis dar labiau sumažėjo iki 10 procentų. Kibernetinių nusikaltimų technologijos tobulėja greičiau nei saugumo technologijos, sako Heidas.

Pasak Jacksono, kai Dzeusas sukompromituoja sistemą, jis nesuteikia vartotojui jokio ženklo, kad ji ten yra. Kaip atrodo Dzeusas, kai užkrečia jūsų kompiuterį? Na, dabar žiūrėk į savo kompiuterį ir taip jis atrodo, sako Džeksonas. Jis sukurtas atlikti savo darbą, sėkmingai ir tyliai.

Nors ir „Damballa“, ir „NetWitness“ parduoda technologijas ir paslaugas, skirtas kompromisams įmonių tinkluose aptikti, jie neteikia programinės įrangos galutiniams vartotojams.



Dauguma įmonių, su kuriomis dirbame, turi daug vartotojų, todėl jos iš esmės atsisako ginti savo kompiuterius, sako Ollmannas. Jūs darote geriausią bandymą su antivirusine ir ugniasienėmis, tačiau jie sutinka, kad tam tikra jų sistemų dalis bus užkrėsta, todėl jie sutelkia dėmesį į (pažeistų) sistemų aptikimą ir atkūrimą, o ne gynybą nuo visų grėsmių.

Coxas priduria, kad daugiausia dėmesio skiriant ryšiui tarp užkrėstų sistemų ir komandų ir valdymo serverio paprastai yra geriausias būdas užkrėsti infekcijas. Jis sako, kad dabartinėje grėsmės aplinkoje tikrai svarbu suprasti, kaip jūsų tinkle atrodo normalumas, kad galėtumėte tiksliai nustatyti anomalijas. Nepasitikėkite tik esamais saugos valdikliais ir stebėkite savo tinklą.

paslėpti