08:16 19.04.2010 Zeus пополняет свои ряды | |
ИТ-компания Websence предупреждает, что крупная бот-сеть Zeus сменила
тактику набора новых зомбированных ПК и теперь для инфицирования
использует незакрытую уязвимость в формате Adobe PDF. Эксперты говорят,
что новый эксплоит "/Launch" применяется администраторами Zeus уже
несколько дней и некоторое количество ПК здесь уже было набрано таким
способом. Технический директор Websence Дэн Хаббард говорит, что Zeus занимается
рассылкой злонамеренных PDF-файлов, которые при открытии на компьютерах
пользователей сохраняются под именем Royal_Mail_Delivery_Notice.pdf,
однако в реальности этот файл является исполняемым и предназначен для
работы в Windows. При выполнении кода этого файла происходит взлом
системы. В Websence говорят, что уязвимость PDF, используемая Zeus, даже не
является уязвимостью в полном смысле, она скорее использует широкие
возможности формата PDF и использует его спецификации. Ранее в этом же
месяце независимый бельгийский ИТ-специалист Дидье Стивенс представил в
интернете многошаговую атаку при помощи функции /Launch, которая может
"сломать" даже полностью пропатченную Windows-систему. Отметим, что еще в августе 2009 года компания Rapid7, работающая над
открытым программным обеспечением Metasploit, также указала на проблемы с
функцией Launch. Тогда эксплоит с задействованием данной функции был
представлен на конференции Black Hat USA. Сейчас в Websence говорят, что эксплоит применяет одну из разновидностей
атаки с использованием функции Launch. Хуже того, что PDF-атака - это
лишь часть цепочки, по которой работает Zeus. Полный механизм
ИТ-специалистам раскрыть пока не удалось. Хаббард говорит, что у него
нет сомнений в использовании дополнительного программного обеспечения
Zeus для манипуляции зараженными ПК. Напомним, что буквально на прошлой неделе директор Adobe по безопасности
Брэд Аркин заявил, что в будущих версиях Adobe PDF функция Launch будет
сохранена, но по умолчанию отключена. Сейчас на сайте Adobe размещены
инструкции, которые помогут минимизировать вероятность атак. Они
доступны по адресу http://blogs.adobe.com/adobereader/2010/04/didier_stevens_launch_function.html | |
|
Всего комментариев: 0 | |