Компьютер-Информ || Архив || Рубрики || Поиск || Подписка || Работа || О "КИ" || Карта


ИТ и безопасность


Проекты

8 сентября на сайте Федеральной миграционной службы www.fms.gov.ru запущена автоматическая служба приема обращений системы "Сервис проверки действительности паспортов". Любой желающий (физическое или юридическое лицо), заполнив специальную форму, сможет проверить гражданский паспорт по трем позициям - "действителен", "не действителен" и "отсутствие сведений". В базе данных нет никакой персональной информации о владельце паспорта, а ответ на запрос придет по электронной почте.
Сегодня в базе данных миграционной службы 12 млн записей о недействительных (просроченных и утраченных) паспортах. ФМС не собирается нести ответственность за банковский кредит, даже если будет доказано, что он получен по подложному паспорту, числящемуся в базе данных ФМС как действительный.


LETA IT-company провела аудит безопасности ИТ-инфраструктуры российской объединенной демократической партии "Яблоко". В состав партии "Яблоко" входят фракции "Зеленая Россия", "Солдатские матери", "Правозащитная" и "Женская". Кроме московского подразделения, постоянно функционируют 15 региональных объединений.


Компания ESET продала 110 комплектов антивирусного ПО ESET NOD32 для Kerio WinRoute Firewall, 120 комплектов ESET NOD32 для Kerio Mail Server и 110 комплектов ESET NOD32 Enterprise Edition ОАО "НК "Роснефть - Мурманскнефтепродукт".
В состав компании "НК "Роснефть - Мурманскнефтепродукт" входят 5 собственных нефтебаз, а также самая широкая на территории Мурманской области сеть АЗС. Управление деятельностью компании осуществляется на базе информационной системы.
В следующем году заказчик планирует приобрести дополнительные лицензии для защиты рабочих станций не только в головном офисе, но и на АЗС и нефтебазах компании.


Компания ESET продала компании "ПетерСтар" 500 лицензий на антивирусное ПО ESET NOD32 Enterprise Edition сроком действия 2 года.


В недавно открытую в центре Москвы в Шмитовском проезде школу учащиеся будут проходить по отпечаткам пальцев. Всех детей в новой школе ожидают персональные ноутбуки, которые школьники смогут брать на дом по договоренности с директором школы. В школе также будет работать издательский центр, фото- и киностудия, библиотека-медиатека, Интернет-клуб и медицинский блок с кабинетом физиотерапии, стоматологическим кабинетом, процедурной и кабинетом врача.
Строительство школы обошлось московскому бюджету в 1 млн 100 тыс. рублей, она рассчитана на 980 учащихся и 110 педагогов.


Продукты

Разработчики Spybot Search&Destroy, бесплатной программы защиты от spyware, представили новую версию своего продукта - 1.5.
В версии 1.5 ускорены процессы поиска и обнаружения вредоносного кода, утверждают разработчики. Официально добавлена поддержка Vista и Windows 95. Улучшена поддержка Opera. Кроме того, программа теперь работает с 64-битными системами, а также поддерживает браузеры Mozilla, включая Firefox.
В системе автоматического обновления устранена ошибка, вызывавшая аварийное завершение при работе под Vista. Кроме того, в новой версии система выделена в отдельную программу. В то же время, исправлен ряд ошибок утечки памяти. Продукт можно загрузить с сайта Safer-networking.org.


Компания ESET выпустила обновления для антивируса NOD32: версии 2.70.10 NOD32 для файловых серверов BSD, NOD32 для почтовых серверов BSD, NOD32 для файловых серверов Linux и NOD32 для почтовых серверов Linux.
Новая версия NOD32 для BSD теперь распознает лицензии, выпущенные для Linux-варианта продукта. Зарегистрированные пользователи могут загрузить обновление с сайта компании.


Компания Moatsoft выпустила версию Spyware Seizer 2007 3.2, которая сканирует память, реестр, жесткие диски на наличие шпионского и рекламного ПО, вирусов, червей, кейлоггеров, троянов и др. С ее помощью можно удалить и заблокировать более 170 тыс. известных вредоносных программ. Программа работает как в ручном, так и в автоматическом режиме.
Скачать демо-версию можно по адресу http://www.moatsoft.com/SpywareSeizer2007.exe. Стоимость - $29,95.


Компания Lenel Systems International выпустила новую версию программы OnGuard Visitor, которая поддерживает регистрацию посетителей, контроль их перемещения по охраняемой территории и составляет сводные отчеты о посещениях объекта. ПО полностью интегрируется со всеми модулями СКД компании Lenel, включая OnGuard Alarm Monitoring, OnGuard BadgeDesigner, OnGuard Video и др., а также с программами электронной почты, включая MS Outlook.
ПО имеет архитектуру "клиент/сервер", русифицированный пользовательский интерфейс, совместима с MS Windows 2000/ХР и масштабируется в широких пределах.
Можно использовать опции ввода фотографии гостя и его подписи, а также назначить в СКД полномочия его доступа. Кроме того, OnGuard Visitor позволяет выполнять групповую регистрацию и печать пропусков при посещениях больших групп.
Помимо прихода и ухода гостя, программа позволяет фиксировать проход гостя через определенные считыватели СКД по территории с использованием модулей OnGuard Visitor и Alarm Monitoring. При этом интеграция программы управления посетителями и приложения OnGuard Video позволяет администратору СКД получать все видеозаписи перемещений гостя.
OnGuard Visitor позволяет выводить на монитор интерфейс Visit Activity Status с широким набором функций. На этот интерфейс можно вывести список всех посещений за выбранный период времени, а также получить информацию о текущем состоянии всех активных визитов в СКД.
Все перемещения посетителей по территории регистрируются через устройства СКД и хранятся в журнале регистрации событий OnGuard Visitor. При этом система управления посетителями отслеживает изменения данных о визитерах и на основании всего комплекса данных генерирует отчеты о посещениях. В стандартный набор отчета СКД входит список посетителей, перемещения и места посещений, отчет о времени прихода и ухода и др.


Компания "СофтИнформ" выпустила финальную версию программы SearchInform MailSniffer 1.0, предназначенную для перехвата почтового трафика на уровне сетевых протоколов, индексирования перехваченных сообщений и осуществления полнотекстового поиска по ним.
В новой версии программы полностью переработан алгоритм работы программы, доработана клиент-серверная структура, повышена производительность и стабильность системы перехвата.
Система перехвата почтового трафика и модуль настройки этой системы были отделены от поисковой части приложения, что избавило клиентскую часть от ненужных функций. Улучшен модуль автоматического распознавания кодировок в перехватываемых письмах, расширены возможности системы разграничения доступа к электронной корреспонденции.
Основные возможности SearchInform MailSniffer RC:


"Лаборатория Касперского" заявила о поддержке технологии разграничения сетевого доступа Network Access Protection (NAP) компании Microsoft в продукте Kaspersky Administration Kit 7.0. Платформа применения политик NAP встроена в ОС MS Windows Vista, MS Windows XP и Windows Server 2008 и позволяет создавать специальные политики работоспособности для оценки состояния компьютера перед тем, как разрешить доступ или взаимодействие, для автоматического обновления соответствующих требованиям компьютеров с целью обеспечения их постоянной совместимости, а также для адаптации не соответствующих требованиям компьютеров таким образом, чтобы они удовлетворяли установленным требованиям. В настоящее время "Лаборатория Касперского" разрабатывает два компонента, составляющих основу NAP. Компонент Kaspersky Lab System Health Agent (SHA) собирает информацию о текущем состоянии антивирусной защиты клиентского компьютера и передает ее NAP health policy server (NPS) для решения вопроса о разрешении доступа клиента в сеть. Установленный на сервере NPS компонент Kaspersky Lab System Health Validator получает информацию от SHA и переправляет ее на сервер администрирования, являющийся компонентом Kaspersky Administration Kit.


Дыры и заплатки

Для MS Agent, MSN Messenger и Visual Studio

11 сентября корпорация Microsoft выпустила очередное ежемесячное обновление безопасности. Исправлены 4 ошибки в ПО - в ActiveX-компоненте MS Agent, в MSN Messenger/Windows Live Messenger, Crystal Reports для Visual Studio и Windows Services для UNIX.
Три из них (за исключением Windows Services для UNIX) позволяют хакеру в удаленном режиме выполнить в системе произвольный код. К двум из них даже существуют эксплойты - для ошибок в Crystal Reports для Visual Studio и MSN Messenger/Windows Live Messenger.
Ошибка в MS Agent опасна только для MS Windows 2000.
Использование ошибки в Windows Services для UNIX позволит хакеру повысить свои привилегии и в локальном режиме выполнить произвольный код с правами администратора.


Для Apache

Apache Software Foundation выпустила новые версии HTTP-сервера Apache - 2.0.61 и 2.2.6, в которых исправлен ряд ошибок.
Ошибки приводили к отказу в обслуживании в модулях mod_proxy, mod_cache и mod_mem_cache, позволяя аварийно завершить работу сервера при помощи специально сформированных вредоносных запросов. Исправлена ошибка в mod_status и модуле Prefork MPM.
Разработчики советуют прекратить использование старых версий и перейти на новые.


Для антивируса Avira

Обновление некоторых компонентов ядра антивируса компании Avira, присланное автоматически, привело к появлению "синего экрана смерти" на некоторых версиях Windows. Аварийное завершение работы систем Windows XP и Vista (синий экран с сообщением о неустранимой ошибке, или "синий экран смерти") возникает в случае включенной функции "предотвращения выполнения данных" (Data Execution Prevention, DEP). Эта функция не дает приложениям выполнять код в памяти, помеченной как область данных. Она предназначена для защиты системы от эксплуатации уязвимостей к переполнению буфера, при которых приложение передает управление на внедренный в область данных вредоносный код.
Компания уже выпустила патч, который также распространяется автоматически. Для устранения ошибки необходимо отключить модуль защиты от руткитов в безопасном режиме загрузки (Safe Mode).


Для Firefox

Firefox остается уязвимым к атакам с использованием протоколов сторонних приложений, несмотря на то, что Mozilla дважды закрывала их - в версиях 2.0.0.5 и 2.0.0.6. Последняя вышла в июле.
Условия для удаленного выполнения команд в 2.0.0.5 были устранены, однако основа проблемы, находящаяся в процедуре обработки типов файлов, осталась. Для эксплуатации уязвимости необходимо применять другие методы, нежели для атак на 2.0.0.5, утверждают исследователи, однако подробностей не раскрывают.
Как сообщает Parktribune.com, уязвимость в Firefox 2.0.0.5 позволяла несанкционированно запускать приложения при переходе пользователя по ссылке с нестандартным префиксом (mailto, nntp, news, snews, telnet).


Для приложений Hewlett-Packard

ActiveX-компонент в составе приложений Hewlett-Packard - HP All-in-One Series Web Release и HP Photo & Imaging Gallery 1.1 - позволяет в удаленном режиме внедрить на компьютер вредоносный код. Код незаметно для пользователя загружается при посещении Web-страницы, содержащей код вызова уязвимого компонента.
Ошибка находится в методе ListFiles () компонента, содержащегося в библиотеке hpqutil.dll до версии 2.0.0.138. Метод (функция) не проверяет размер переданной строки и копирует ее в выделенную область памяти фиксированной длины. В результате происходит перезапись других структур памяти, находящихся в так называемой "куче" - области динамически выделяемой памяти. Вредоносный код может быть встроен в передаваемый параметр так, что в процессе работы ActiveX-компонента коду может быть передано управление.


Для Sophos

Вышли обновления антивирусного движка и приложения Anti-Virus с устранением двух ошибок, позволявших обойти проверку на вирусы некоторых файлов и внедрить JavaScript в HTML-отчет.
Антивирусный движок Sophos до версий 2.49.0 при проверке архивов CAB, LZH и RAR пропускает некоторые из них, если в архив внесены изменения, делающие его нестандартным. Распаковка измененных файлов архиваторами, тем не менее, происходит без ошибок. Таким образом, пользователь антивируса может запустить любую вредоносную программу, полученную в архиве, полагая, что Sophos Anti-Virus проверил исполняемый файл и ничего там не обнаружил. У хакеров было 7 способов модификации архивов, сообщила Sophos в бюллетене безопасности.
Вторая ошибка в Sophos Anti-Virus 6.x и 7.0.0, позволяет внедрить JavaScript в HTML-отчет, опять же, при работе антивируса с архивами. Антивирус перечисляет в отчете имена всех проверенных файлов, содержащихся в архиве, не проверяя сами имена. Если в архиве содержится файл, имя которого содержит JavaScript-код, антивирус выводит его на HTML-страницу, и код выполняется при просмотре отчета пользователем.


Вредоносные новинки

  1. Троян BotVoice при проникновении на компьютер под управлением Windows вносит ряд изменений в системные файлы ОС, делая невозможным вызов диспетчера задач и утилиты редактирования реестра. Кроме того, троян запрещает запуск файлов с расширениями BAT, COM, EXE, MP3 и пытается удалить всю информацию с диска С.
    BotVoice непрерывно воспроизводит фразу следующего содержания: "You have been infected. I repeat, You have been infected and your system files has been deleted. Sorry. Have a Nice Day and bye-bye" ("Вы были инфицированы. Повторяю, Вы были инфицированы и Ваши системные файлы удалены. Прошу прощения. Приятного дня, пока-пока").
    К счастью, BotVoice не способен размножаться самостоятельно. Заражение компьютера происходит только в том случае, если пользователь сам загрузит и запустит вредоносную программу.
  2. Модификации "штормового червя", инфицированные сложным полиморфным вирусом Win32.Virut.5, заражают все исполняемые файлы и содержат функции управления инфицированными ПК с использованием IRC.
  3. Файловый вирус Win32.Scproj.7573 заражает все исполняемые файлы на жестких дисках ПК, а также сменных дисках. Вирус, как правило, не меняет размер файла-оригинала жертвы, записываясь в области нулевых байтов. Заражение не сопровождается какими-либо визуальными эффектами, его признаками могут служить ошибки Explorer, сообщения тех или иных программ о нарушении целостности своих исполняемых файлов и т. п.
    Вирус перехватывает у зараженных приложений доступ в Сеть, поэтому может обходить политики безопасности межсетевых экранов для доверенных приложений. В своем теле содержит ссылки, по которым он может получить инструкции для своих дальнейших действий. Через определенное время после запуска зараженного Explorer вирус сканирует сетевые ресурсы на наличие доступных для записи сетевых папок и, при обнаружении таковых, заражает в них все исполняемые файлы. Вирус не заражает файлы в каталогах Windows, WINNT, System32, System, dllcache.
  4. Червь W32.Deletemusic (Symantec) (или W32/DeleteMP3.worm у McAfee) для Windows копирует себя на все диски, включая сетевые и съемные, и удаляет все найденные MP3-файлы.
    Червь написан на языке Delphi и занимает порядка 380 КБ. Червь скрывается от пользователя, отключая доступ к "Диспетчеру задач" и контекстным меню папок в "Проводнике". Копируя себя на диски, червь создает файл autorun.inf со ссылкой на себя, что позволяет ему запускаться при подключении дисков к системе.
  5. PandaLabs обнаружила несколько версий Shark2 - утилиты для создания троянов, выложенной для продажи на нескольких Интернет-форумах.
    Трояны, созданные с помощью Shark2, предназначены для кражи всех видов конфиденциальной информации - от типа процессора, используемого на компьютере, до программных и банковских паролей. Киберпреступники даже могут активировать Web-камеру пользователя и наблюдать за ним.
    Утилита позволяет создавать все виды вредоносных кодов, и для этого не требуется каких-то особых навыков программирования, поскольку ее интерфейс позволяет просто выбрать желаемые вредоносные характеристики создаваемого кода.
    После заражения компьютера созданный вредоносный код подключается к предварительно указанному серверу и открывает интерфейс, с помощью которого преступник может предпринять ряд действий. Сначала созданный код покажет всю информацию о зараженной системе: процессор, оперативная память, установленный антивирус, используемый браузер и др. Затем Shark 2 позволяет запускать в зараженной системе различные утилиты. Таким образом, киберпреступники могут редактировать реестр или вносить изменения в хостовый файл. В результате, хакеры смогут перенаправлять пользователей на фишинговые или зараженные Web-сайты.
    Shark 2 позволяет хакерам отдавать команды вредоносным кодам, например, о краже паролей. Таким же образом можно получить все сведения об установленных программах, открытых подключениях, активных процессах и сервисах и др. Кроме того, Shark2 позволяет сжимать вредоносное ПО в UPX-пакеты, а также помогает ему завершать свои процессы при обнаружении программ отладки (предназначенных для дешифровки вредоносных кодов).

Происшествия

Благодаря спутниковой поисковой системе "Андромеда", сотрудники питерского ГИБДД 21 августа 2007 г. в течение 30 минут нашли угнанный автокран и задержали подозреваемого в его похищении.

В 18:35 от диспетчера ООО "Персей" по телефону поступила информация о срабатывании поисковой системы "Андромеда" на автокране КС-55713-1 на шасси автомобиля "КАМАЗ" по адресу: ул. Академика Байкова, д. 8.

В 18:37 наряд ДПС ГИБДД выдвинулся по координатам данного автомобиля, который постоянно менял траекторию движения.

В 19:05 сотрудниками ГИБДД автокран был задержан на первом километре Приозерского шоссе во Всеволожском районе Ленинградской области. За рулем угнанной машины находился 44-летний уроженец Еревана. Документов, удостоверяющих личность, а также документов на право управления и право распоряжения транспортным средством мужчина не имел. На место задержания была вызвана следственно-оперативная группа Всеволожского УВД.


В августе этого года с помощью КПК сотрудники Западно-Сибирского УВД на транспорте установили и задержали четверых человек, находящихся в розыске. Всего за 8 месяцев 2007 г. зарегистрировано 16 случаев розыска людей с помощью данных, получаемых из Информационного центра (ИЦ) УВДТ по электронным каналам связи. Об этом сообщило ИА REGNUM.

Так, в августе в пригородном вокзале Новосибирск-Главный с использованием "наладонника" была уличена девушка. Сотрудникам транспортной милиции бросилось в глаза странное поведение молодой особы, которая была нетрезва и вела себя вызывающе. Когда стали проверять ее документы, то мобильное устройство показало, что девушка находится в местном и федеральном розысках за незаконный оборот наркотиков, а также за сокрытие от суда.

В другом случае с помощью КПК оперативники выявили 17-летнюю преступницу, числившуюся за Заринским ГУВД Алтайского края сразу по трем статьям УК РФ: за кражу, мошенничество и грабеж. Несовершеннолетнюю разыскиваемую сняли с поезда Красноярск - Новосибирск, после чего этапом направили инициатору розыска.

В электропоезде Новосибирск - Тогучин при проведении рейда милиционеры демонстрировали местным тележурналистам действие КПК. Бойцы батальона заметили двух молодых людей, спящих на сиденьях в вагоне. При проверке документов один из них стал вести себя неадекватно, занервничал. Выяснилось, что этот человек уже 7 лет находится в федеральном розыске по статье 116 УК РФ за нанесение побоев в городе Усть-Илимске Иркутской области.

Семидесятилетний житель Красноярского края разыскивался целый год. В отношении пожилого "бегунка" "наладонник" проинформировал проверяющих, что дедушка нарушил закон по двум статьям, ввиду оскорбления и угрозы убийством.


Согласно заявлению испанской полиции, по результатам 7-месячного расследования в Валенсии арестован 28-летний гражданин. Он обвиняется в создании и распространении более 20 различных вариантов червей Cabir и Commwarrior для мобильных телефонов под управлением ОС Symbian. В теле червей упоминалось имя Лесли, невесты подозреваемого. Испанская полиция утверждает, что более 115 тыс. мобильных телефонов могли быть подвержены атаке вредоносного ПО.


Лаборатория Panda Software обнаружила утилиту, перенаправлявшую пользователей на страницу, имитирующую официальный Web-сайт iPhone и предназначенную для кражи денег. Киберпреступники использовали бот-сеть для управления более 7500 компьютерами, зараженными трояном Aifone.A.

Один из разделов найденной утилиты, под названием "REDIRECTS ADMIN", позволяет преступникам выбирать Web-страницы, на которые бот переправляет пользователей. Другая закладка - "SEARCH REDIR" - используется для отображения результатов, которые троян обязан демонстрировать, когда зараженный пользователь осуществляет поиск в Интернет, также должна отображаться информация о сайтах, на которые он заходил, и на какие сайты его следует перенаправлять при переходе по какой-либо определенной ссылке. Конечно же, эта Web-страница будет поддельной.

В закладке "INJECTS ADMIN" можно указать ссылки, которые троян Aifone.A должен изменить. В результате, если пользователь заходит на сайт и пользуется такой ссылкой для перехода на страницу iPhone, фактически он попадает на поддельную Web-страницу.

Другие закладки - "POPUPS ADMIN" и "BANNERS ADMIN" - позволяют размещать на зараженном компьютере всплывающую рекламу и баннеры iPhone.

Основная опасность этой атаки заключается в том, что если немного изменить способ воздействия на пользователей, которые на данный момент, например, хотят купить iPhone, и использовать заинтересованность пользователей в других каких-то вопросах, можно будет одновременно разрабатывать сразу несколько групп по интересам, тогда шансы киберпреступников на успех могут существенно возрасти.


Компания F-Secure зафиксировала массовую рассылку электронных писем под заголовком Big Brother Watching You ("Большой Брат наблюдает за тобой") с предложением загрузить троянскую программу под видом клиента для сети Tor.

Tor представляет собой сеть анонимной передачи информации. Пакеты данных в сети Tor проходят не напрямую от отправителя к получателю, а пересылаются по случайным маршрутам через несколько серверов. Эти серверы используют зашифрованные соединения и скрывают все следы пересылки информации таким образом, что ни в одной точке невозможно определить, откуда или куда направляются данные. Одна и та же цепочка используется для соединения в течение примерно минуты, после чего выбирается новый маршрут.

В разосланных письмах спамеры предлагали получателям подключиться к сети Tor для обеспечения собственной безопасности. "За теми, кто что-то загружает, наблюдают. RIAA постоянно упоминается в новостях по поводу исков против таких людей, как ты. Наша программа устранит любую возможность выследить тебя. Используй это программное обеспечение для защиты прайвеси и своего права пользоваться Сетью", - говорилось в письме на английском языке.

После текста следовала ссылка на сайт без доменного имени - http://208.104.94.???. Адрес принадлежал пулу Rock Hill Telephone Company. Сайт уже удален. Страница содержала рекламу приложения анонимного Web-серфинга Tor с несколькими логотипами Tor и ссылку на исполняемый файл tor.exe размером 137,7 КБ, который на самом деле представляет собой Trojan.Packed.142 по классификации Dr.Web, одну из разновидностей Email-Worm.Win32.Zhelatin.

По некоторым данным, рассылка писем была осуществлена при помощи бот-сети, созданной посредством трояна Storm. В настоящее время, по различным оценкам, данная сеть может насчитывать до десяти миллионов машин. Недавно злоумышленники попытались распространить посредством этой бот-сети троянскую программу под видом видеоролика YouTube.


Специалисты компании Skype предупредили о распространении через одноименную сеть IP-телефонии новой вредоносной программы.

По классификации Fsecure, червь получил название W32/Skipi.A, тогда как Symantec присвоила вредоносной программе имя W32.Pykspa.D. В процессе распространения червь рассылает текстовые сообщения пользователям, занесенным в книгу контактов Skype на инфицированном компьютере. В посланиях получателям предлагается посмотреть некое изображение, перейдя по указанной ниже ссылке. Однако если пользователь рискнет открыть картинку, на его компьютер будут загружены вредоносные компоненты. После проникновения на ПК червь сначала пытается отключить антивирусное ПО и заблокировать доступ к ряду сайтов. Затем Skipi устанавливает дополнительные модули для кражи персональных данных.

Не рекомендуется переходить по ссылкам без предварительного получения подтверждения от их отправителя о безопасности размещенных материалов.

Недавно в сети Skype произошел серьезный сбой. Многие пользователи сервиса в течение почти двух суток не могли авторизоваться в системе. Причиной случившегося, по утверждениям создателей VoIP-службы, стала массовая перезагрузка компьютеров пользователей, вызванная установкой очередной порции патчей Microsoft.


Маркетинг

Корпорация IBM представила статистический отчет по состоянию информационной безопасности в мире в первой половине 2007 г., подготовленный ее научно-исследовательской группой X-Force в составе подразделения IBM Internet Security Systems (ISS). Всего этой группой за полгода выявлено и проанализировано более 210 тыс. новых образцов вредоносных программ, что уже превысило показатели за весь 2006 год.

В указанном отчете X-Force указывается, что явление "эксплойт как услуга" в 2007 г. получило бурное развитие. В отчете X-Force за 2006 отмечалось, что поставщики управляемых эксплойтов начали приобретать код эксплойтов у недобросовестных программистов, шифровать этот код для защиты от пиратов и затем продавать его за большие деньги дистрибьюторам спама. В 2007 г. указанные поставщики эксплойтов добавили в свой репертуар новую практику - "аренду эксплойтов". Посредством аренды эксплойта атакующий теперь может проверять различные методики использования уязвимостей с меньшими начальными инвестициями, что делает этот подпольный рынок еще более привлекательным для злоумышленников.

Самой распространенной категорией вредоносных программ в первой половине 2007 г. являлись троянские программы (внешне - вполне легитимные файлы), которые составили 28 % от общего числа программ такого типа. В 2006 г. самой массовой категорией были т. н. "загрузчики" (downloader). Загрузчик - это небольшой фрагмент вредоносной программы, который устанавливает себя на поражаемом компьютере, после чего загружает и устанавливает более изощренного программного агента.

В 2007 г. продолжают расти масштабы использования злоумышленниками вводящих в заблуждение Web-эксплойтов для противодействия системам обнаружения и предотвращения вторжений, функционирующим на основе сигнатур. По данным X-Force, в 2006 г. примерно 50 % Web-сайтов, на которых размещались предназначенные для заражения браузеров эксплойты, тем или иным образом пытались скрыть или закамуфлировать свои атаки. В первой половине 2007 г. этот показатель достиг 80 %.

В отличие от наблюдаемых ранее тенденций, в отчете X-Force сообщается о небольшом уменьшении общего количества уязвимостей, раскрытых в первой половине 2007 г. по сравнению с первым полугодием 2006 г. Так, в первой половине этого года было идентифицировано в общей сложности 3273 уязвимости, что на 3,3 % меньше, чем в первой половине 2006 г. За всю историю базы данных уязвимостей, которая была создана группой X-Force в 1997 г., это первый случай, когда количество раскрытых уязвимостей снизилось в первой половине года. Следует также отметить, что доля уязвимостей, повлекших тяжелые последствия, увеличилась с 16 % в 2006 г. до 21 % в первой половине 2007 г.

В отчете X-Force указывается на факторы, объясняющие уменьшение количества раскрытых уязвимостей в первой половине 2007 г. при наблюдавшейся в предыдущие годы тенденции экспоненциального роста количества уязвимостей. Во-первых, "монетизация" уязвимости и эксплойтов привлекла внимание подпольного рынка и достигла определенного уровня зрелости, в результате чего более значительная часть уязвимостей остается нераскрытой и продолжает тайно использоваться для незаконного обогащения и других преступных целей.

Во-вторых, за последние 2 года повысились масштабы применения технологии fuzzing, в результате чего многие из сравнительно легко обнаруживаемых уязвимостей были выявлены. Fuzzing - это методика тестирования, основанная на вводе в программу широкого диапазона случайных данных, чтобы довести программу до сбоя.

И, в-третьих, количество типичных ошибок и дефектов кодирования уменьшается в результате применения поставщиками программных продуктов и технологий более безопасных процедур разработки ПО и более строгих методик защищенного кодирования.

Другая неожиданная тенденция: впервые уменьшилось количество писем со спамом и объемы спама, использующего изображения. По мнению сотрудников группы, причина в том, что спамеры экспериментируют с применением более современных методик, например, спама в формате PDF или Excel в качестве средства для более успешного противодействия обнаружению антиспамовыми технологиями.

Самым напряженным месяцем года оказался январь, на протяжении которого было раскрыто 600 новых уязвимостей.

Испания заняла место Южной Кореи в качестве основного источника фишинговых электронных писем - на ее долю приходится 17,9 % всего мирового объема таких писем.

Доля уязвимостей, которыми злоумышленник может воспользоваться дистанционно, в первой половине 2007 г. выросла до 90 % (в 2006 г. этот показатель составлял 88 %).

Доля уязвимостей, позволяющих атакующим получать доступ к хосту после успешного заражения эксплойтом, также немного возросла - до 51,6 % (в 2006 г. этот показатель составлял 50,6 %).

В настоящее время приблизительно 10 % всего Интернет-контента относится к категории т. н. "нежелательного" (материалы порнографического, криминального, недопустимого для детей или социально опасного характера).

Во втором полугодии 2007 г. и в 2008 г. группа X-Force прогнозирует экспоненциальный рост количества раскрываемых уязвимостей, продолжение роста числа целенаправленных и специализированных вредоносных программ, включая троянские, и дальнейшее развитие технологий камуфлирования Интернет-угроз.

Для более подробного ознакомления с тенденциями и прогнозами в области безопасности, в том числе с представленными в графической форме, обратитесь к полному тексту отчета Cyber Attacks on the Rise: IBM X-Force 2007 Midyear Report ("Кибератаки на подъеме - отчет подразделения IBM X-Force за первое полугодие 2007 г."), который размещен по адресу http://www.iss.net/x-force_report_images/2007.


Рубрики || Работа || Услуги || Поиск || Архив || Дни рождения
О "КИ" || График выхода || Карта сайта || Подписка

Рассылка анонсов газеты по электронной почте

Главная страница

Сайт газеты "Компьютер-Информ" является зарегистрированным электронным СМИ.
Свидетельство Эл 77-4461 от 2 апреля 2001 г.
Перепечатка материалов без письменного согласия редакции запрещена.
При использовании материалов газеты в Интернет гиперссылка обязательна.

Телефон редакции (812) 718-6666, 718-6555.
Адрес: 196084, СПб, ул.Заставская, д.23, БЦ "Авиатор", 3-й этаж, офис 307
e-mail: editor@ci.ru
Для пресс-релизов и новостей news@ci.ru