До 40000 веб-сайтов были взломаны и при захождении на эти сайты пользователей перенаправляло другой веб-сайт, который пытался заразить компьютеры вредоносными программами, согласно организации по безопасности Websense.
Пораженные веб-сайты были взломаны, чтобы провести код JavaScript, который направляет людей для подделки веб-сайта Google Analytics, предоставляющий данные для владельцев веб-сайта по использованию сайта, а затем на другой плохой сайт, говорит Карл Леонард, менеджер Websense по исследованию угроз.
Эти веб-сайты, вероятно были взломаны через SQL инъекцию атаку, в которых неправильно настроены веб-приложения, сказал Леонард.
Другая возможность заключается в том, что FTP доступы для сайтов, тем или иным образом были получены хакерами, предоставляя им доступ к внутренней работе сайта. Похоже хакеры используют автоматизированные инструменты для поиска уязвимых веб-сайтов, сказал Леонард.
После того, как пользователь был направлен на фальшивый сайт Google Analytics, он переадресовывается снова к другому вредоносному домену. Эти тесты сайтов для того, чтобы убедиться, что компьютер имеет программное обеспечение vulnerabilites либо Microsoft в браузере Internet Explorer или Firefox, которые могут быть использованы для доставки вредоносных программ, Леонард сказал.
Если не будет обнаружена проблема, он начнет запуск поддельного предупреждения, в котором говорится что ваш компьютер заражен вредоносной программой и пытается получить от пользователя добровольное скачивание программы, которая будет направлена для обеспечения безопасности, но на самом деле является троянским загрузчиком, заявил Леонард. Эти фальшивые программы безопасности часто нзывают "scareware" и не работают так, как рекламируются.
По состоянию на прошлую пятницу, только четыре из 39 программ для обеспечения безопасности могут обнаружить Троян.
Не совсем ясно, что хакеры делают с недавно взломанными ПК, хотя возможно они могут быть сконфигурированы для отправки спама, стать частью botnet или иметь данные, украденные у них.
Опасный домен обслуживания вредоносных программ находится в Украине, одном и том же регионе, где действует пресловутый русский Business Network (RBN). RBN является бандой киберпреступников, участвующих в кампании фишинга и других вредоносных активностей, заявил Леонард. RBN считается неактивным в настоящее время.
Websense сказал, что последние нападения, судя по всему, не связанны с Gumblar, одна кампания вредоносной программы ведется с прошлого месяца. Gumblar привело, по крайней мере, к заражению вредоносным кодом более 3000 Веб-сайтов, который сканирует компьютеры пользователей на наличие уязвимостей в Adobe Systems Software.
После того, как на ПК, Gumblar похищает FTP вход в доступы, используя эту информацию, чтобы помочь распространиться на другие компьютеры. Он также присваивает облик веб-браузер и заменяет результаты поиска Google с другими опасными соединениями.
itworld security
http://itworld.com
2 июня, 2009 годtranslated by iriwka