Tyrėjai užgrobė „Drive-By Botnet“.

Įsiskverbdami į nusikalstamą kompiuterių tinklą, kurio tikslas – užkrėsti teisėtų svetainių lankytojus, universitetų mokslininkai iš pirmų lūpų sužinojo vadinamojo „driver-by“ atsisiuntimo mastą ir apimtį. Jie rado daugiau nei 6 500 svetainių, kuriose yra kenkėjiškas kodas, kuris nukreipė beveik 340 000 lankytojų į kenkėjiškas svetaines.





Atsisiuntimas „Drive-by“ apima įsilaužimą į teisėtą svetainę, siekiant slaptai įdiegti kenkėjišką programinę įrangą lankytojų kompiuteriuose arba nukreipti juos į kitą svetainę.

Nepublikuotame dokumente Kalifornijos universiteto Santa Barbaroje mokslininkai aprašo keturių mėnesių tyrimą, kurio metu jie prijungė savo serverius prie pažeistų kompiuterių, žinomų kaip Mebroot botnetas, rinkinio. Tarp savo išvadų tyrėjai išsiaiškino, kad nors niūresnės interneto svetainės, kuriose yra pornografija ir nelegaliai atsisiuntimai, buvo veiksmingiausios nukreipiant vartotojus į kenkėjiškų atsisiuntimų svetainę, verslo svetainės buvo labiau paplitusios tarp pažeistų siuntėjų.

Kažkada manėte, kad jei nenaršysite pornografijos, būsite saugūs, sako Džovanis Vigna , UCSB informatikos profesorius ir vienas iš straipsnio autorių. Tačiau buvimas atokiau nuo niūrių interneto vietų nebėra garantija, kad būsite saugūs.

Pirmą kartą mokslininkai atrado 2007 m. pabaigoje. Mebroot tinklas naudoja pažeistas svetaines, kad nukreiptų lankytojus į centralizuotus atsisiuntimo serverius, kurie bando užkrėsti aukos kompiuterį. Kenkėjiška programinė įranga, pavadinta dėl taktikos užkrėsti „Windows“ kompiuterio pagrindinį įkrovos įrašą (MBR), rodo profesionalaus programavimo požymius, įskaitant greitą derinimo ciklą, teigia mokslininkai.

Tai neabejotinai vienas iš pažangiausių ir profesionaliausių robotų tinklų, sako Kimmo Kasslin, antivirusinės įmonės F-Secure, esančios Helsinkyje, Suomijoje, saugumo atsako direktorius.

Naudodami įvairius metodus, „Mebroot“ nusikaltėliai užkrečia teisėtus žiniatinklio serverius „Javascript“ kodu. Kodas nukreipia lankytojus į kitą interneto domeną, kuris keičiasi kiekvieną dieną ir kur kenkėjiškas serveris bando pažeisti jų kompiuterį programa, kuri robotų tinklo savininkams suteikia nuotolinį to įrenginio valdymą.

Pasak mokslininkų, tinkinto domenų generavimo technika yra gana sudėtingas būdas sužlugdyti bandymus visam laikui išjungti tinklą. Senesnės atsisiuntimo schemos nukreipė aukas į sunkiai užkoduotą žiniatinklio adresą. Vietoj statinio adreso, Mebroot naudojamas Javascript kiekvieną dieną generuoja naują adresą, panašų į domeno algoritmą, kurį naudoja kitas kompiuterio kenkėjas, vadinamas Conficker. Tačiau, kadangi algoritmas remiasi žinomais įvesties duomenimis, būtent data, domenai gali būti iš anksto apskaičiuoti, padedant gynėjams. Pavyzdžiui, Conficker darbo grupė bandė rezervuoti būsimus domenus bent prieš mėnesį.

Per keturis mėnesius tyrėjai tyrinėjo Mebroot, infekcijos tinklas naudojo tris skirtingus domenų generavimo algoritmus, iš kurių du naudojo tik dienos datą kaip įvestį. Tačiau paskutinis variantas prideda kintamąjį, kurio negalima lengvai atspėti iš anksto: antrieji populiariausio dienos paieškos termino „Twitter“ simboliai.

Jie (Mebroot kūrėjai) naudojo kintamąjį, kuris nekontroliavo blogiukų ar gerų vaikinų, sako Marco Cova, UCSB studentas ir straipsnio bendraautoris.

Sukūrę domenų generavimo algoritmą, tyrėjai laikinai užgrobė Mebroot, atspindėdami veiksmus, kurių imasi pažeistos svetainės, apskaičiuodamos dabartinės dienos domeną ir patys registruodami tuos domenus. Tačiau mokslininkai pastebėjo, kad užregistravę domeną savo smegduobės serveriams, Mebroot gauja reaguos greičiau užregistruodama būsimus domenus.

Tyrėjai taip pat galėjo apibūdinti tipišką tinklo auką. Beveik 64 procentai lankytojų, nukreiptų į tyrėjų serverius, naudojo „Windows XP“, o 23 procentai – „Windows Vista“. Kitos dvi populiariausios operacinės sistemos buvo Mac OS X 10.4 Tiger ir Mac OS X 10.5 Leopard, kurios sudarė 6,4 procento visų lankytojų.

Tyrėjai niekada nepakenkė lankytojų sistemoms. Tačiau jiems pavyko rasti įrodymų, kad jie buvo užkrėsti, išanalizavę dviejų rūšių informaciją, išsiųstą per tinklą. Vienas teigė, kad 6,5 procento lankytojų buvo užkrėsti kenkėjiška programa. Kitas nurodė, kad 13.3. procentų sistemų buvo pakeistos kenkėjiškų ar nepageidaujamų failų. Be to, daugiau nei pusė – apie 54 procentai – naudojo tam tikrą antivirusinę programinę įrangą. Tyrėjai nustatė, kad apie 12 procentų tų, kurie naudoja saugos programinę įrangą, taip pat buvo užkrėsti kenkėjiška programa.

Tyrėjai taip pat išsiaiškino, kad beveik 70 procentų „Mebroot“ peradresuotų asmenų, klasifikuojamų pagal interneto adresą, buvo pažeidžiami dėl vieno iš beveik 40 pažeidžiamumų, reguliariai naudojamų populiariausiuose infekcijos įrankių rinkiniuose, skirtuose kompiuterinėms sistemoms pakenkti. Maždaug pusė šio skaičiaus buvo pažeidžiami dėl šešių konkrečių „Mebroot“ įrankių rinkinio pažeidžiamumų.

Tyrimas rodo, kad naudotojai turi dažniau atnaujinti, sako UCSB Vigna.

Jis sako, kad pataisos labai gerai sumažina galutinių vartotojų poveikį, tačiau vartotojai nelabai gerai atnaujina savo sistemą.

paslėpti