Самое горячее: Европа признала соцсети опасными (50); "Фобос-Грунт" уже не спасти (11); Мобильники убивают детей (26); ЕЩЕ >>
РАЗДЕЛЫ
Архив
« июнь 2020  
пн вт ср чт пт сб вс
1 2 3 4 5 6 7
8 9 10 11 12 13 14
15 16 17 18 19 20 21
22 23 24 25 26 27 28
29 30          

В Испании арестовали "пастухов" крупнейшего ботнета

Безопасность | Новости | 03.03.2010 17:28

Испанская полиция арестовала трёх человек, которые подозреваются в создании ботнета из 12,7 млн компьютеров. Злоумышленники использовали эту огромную зомби-сеть для кражи данных о кредитных картах и паролей к системам онлайн-банкинга, сообщает Associated Press.

Киберпреступники начали действовать ещё в декабре 2008 года, и только в мае следующего года на их деятельность обратили внимание специалисты канадской компании Defence Intelligence. Через некоторое время выяснилось, что злоумышленники пользуются хакерским тулкитом Butterfly, который когда-то распространялся через bfsecurity.net.

Согласно описанию инструментария, он предназначен для скрытой работы на WINNT-компьютерах. Вредонос умеет распространяться тремя способами: через ссылки в программе для обмена мгновенными сообщениями MSN Messenger (она же Windows Live Messenger), через USB-флешки и через пиринговые сети (приводился такой список сетей: "ares, bearshare, imesh, shareaza, kazaa, dcplusplus, emule, emuleplus, limewire").

По другим сообщениям, изначально распространение вредоноса производилось через некую уязвимость в майкрософтовском браузере.

Тулкит поддерживает обновление вредоносного ПО и загрузку новых модулей, так что теоретически его можно использовать для любых зловредных целей. В данном случае на целевые компьютеры устанавливались программы для кражи паролей в браузерах Internet Explorer и Firefox и сбора email-адресов.

Кроме того, в начале ноября 2009 года на некоторые из зомби-компьютеров сети была установлена одна из версий DDoS-бота BlackEnergy, и уже на следующий день они провели атаку на три религиозно-политических веб-форума в Саудовской Аравии. (Можно предположить, что пастухи ботнета сдали часть сети в аренду каким-то политически-озабоченным гражданам.)

В Defence Intelligence этот ботнет нарекли красивым именем Mariposa, что по-испански означает то же, что и Butterfly по-английски — "бабочка". Дело в том, что часть серверов с контролирующими центрами ботнета располагалась в Испании.

Всего компания приводит список из трёх десятков серверов, с которыми Mariposa-боты связывались за весь период наблюдения. Испанских среди них около трети. Это наводит на подозрение, что речь идёт не об одном большом ботнете, а о нескольких, построенных при помощи одного хакерского инструментария, тем более что к февралю 2010 года канадские киберзащитники насчитали около 1500 вариантов вредоносного ПО, распространяющегося с этих серверов.

Тем не менее в Defence Intelligence относятся к "Бабочке" как к одной огромной зомби-сети. К настоящему моменту она насчитывает без малого 13 млн компьютеров, хотя в сентябре таких ботов было всего 150-200 тысяч с ежедневным приростом в 7 тысяч.

В Symantec, где занимались изучением ботнета Mariposa независимо от канадцев, отмечают, что в последние несколько месяцев в этой сети наиболее активно распространялся червь, который в компании назвали Pilleuz. Компьютеров, заражённых этим вредоносом, больше всего в Индии, Мексике и США.

При всём этом боты Mariposa были замечены в 190 странах мира. Эксперты обнаружили заражённые компьютеры в половине компаний из списка Fortune 1000 и в 40 с лишним крупнейших банках.

Для борьбы с ботнетом Defence Intelligence скооперировалась с испанскими безопасниками из Panda Software и Центром информационной безопасности штата Джорджия. В февральском PDF-отчёте Defence Intelligence сообщается, что все 30 контролирующих серверов ботнета были вырублены ещё 23 декабря прошлого года.

А недавно испанская полиция арестовала троих молодых людей возраста 25, 30 и 31 года, которые имеют непосредственное отношению к управлению "Бабочкой". В интересах следствия пока не сообщаются ни их имена, ни количество денег, которые им удалось выкрасть с банковских счетов владельцев заражённых компьютеров. Каждому светит до 6 лет тюрьмы.

Все подозреваемые, по мнению экспертов, сотрудничавших с полицией, не производят впечатления крутых хакеров. Что, в общем, и неудивительно, если они всего лишь пользовались чужим софтом.

Что до того, что стало с самой зомби-сетью после закрытия командных серверов и арестов "пастухов", то тут всё довольно туманно, хотя пресса и говорит о том, что ботнет якобы вырублен. Например, статистика Symantec по червю Pilleuz, который они связывают с "Бабочкой", показывает, что он сохраняет довольно стабильную активность по сей день (при этом всплеск был во второй половине января).

А бывший глава подразделения по компьютерным преступлениям Минюста США Марк Раш (Mark Rasch) высказал агентству Reuters свои подозрения в том, что за ботнетом Mariposa стоит больше людей, чем эти трое испанцев, и что сеть вскоре вновь оживёт.

Всё это, скорее всего, объясняется одним: Mariposa — это не один, а группа ботнетов, построенных при помощи одного тулкита. Ближайший аналог — инструментарий Zeus/Zbot, которым пользуются все кому не лень и который, кстати, тоже нацелен на кражу банковских паролей.

(обновлено в 18.10) Сообщение руководителя PandaLabs Луиса Корронса (Luis Corrons) проливает чуть больше света на ситуацию. Оказывается, 23 декабря ботнет не завалили, а перехватили контроль над ним. Во время последовавшей борьбы за обладание ботнетом один из злоумышленников случайно засветил свой домашний компьютер, после чего и был арестован в начале февраля этого года. Его товарищей взяли 24 февраля.

Корронс также говорит, что на дисках преступников была найдена, помимо прочего, информация об их клиентах - потенциальных арендаторах бот-сети, скупщиков краденых кредиток и т.п.

Другие новости

Последние комментарии
об издании | тур по сайту | подписки и RSS | вопросы и ответы | размещение рекламы | наши контакты | алфавитный указатель

Copyright © 2001-2020 «Вебпланета». При перепечатке ссылка на «Вебпланету» обязательна.

хостинг от .masterhost