Архів для категорії 'Дослідження'

Другий масовий взлом сайтів на сервері Укртелекому

22:46 20.06.2015

В квітні відбувся новий масовий взлом сайтів на сервері Укртелекому. Він відбувся 25.04.2013 і 07.04.2015. Перший масовий взлом сайтів на сервері Укртелекому відбувся раніше.

Був взломаний сервер української компанії Укртелеком. Взлом, що складався з одного окремого дефейсу і одного масового дефейсу, відбувся після згаданого масового взлому сайтів на сервері Goodnet.

Всього було взломано 31 сайт (причому всі державні) на сервері хостера Укртелеком (IP 213.186.120.4). Це наступні українські державні сайти: zhytomyr.man.gov.ua, khmelnytskyi.man.gov.ua, kirovohrad.man.gov.ua, konkurs.man.gov.ua, kyiv.man.gov.ua, kyivobl.man.gov.ua, lugansk.man.gov.ua, lutsk.man.gov.ua, lviv.man.gov.ua, mykolaiv.man.gov.ua, odesa.man.gov.ua, poltava.man.gov.ua, rivne.man.gov.ua, sevastopol.man.gov.ua, ternopil.man.gov.ua, uzhhorod.man.gov.ua, vinnytsia.man.gov.ua, khmelnitskyi.man.gov.ua, kherson.man.gov.ua, kharkiv.man.gov.ua, ivano-frankivsk.man.gov.ua, donetsk.man.gov.ua, dnipropetrovsk.man.gov.ua, chernivtsi.man.gov.ua, crimea.man.gov.ua, chernihiv.man.gov.ua, cherkasy.man.gov.ua, av.man.gov.ua, ap.man.gov.ua та man.gov.ua (в 2013 і 2015 роках).

З зазначених 31 сайтів 1 сайт були взломаний хакером SyR!4N M43STR0 (в 2013 році), 1 сайт хакерами з Fallaga Team та 29 сайтів хакерами з Moroccan Islamic Union-Mail (в 2015 році).

Цілком імовірно, що дані сайти могли бути атаковані хакерами через взлом серверу хостінг провайдера. Також не виключена можливість використання уразливостей на сервері для доступу до інших сайтів.

Похакані сайти №296

23:58 18.06.2015

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://www.ekonomika.voladm.gov.ua (хакером Moroccan Agent Secret) - 06.04.2015 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://old.voladm.gov.ua (хакером Moroccan Agent Secret) - 06.04.2015 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://www.nissanforklift.com.ua (хакером NG689Skw) - 28.02.2015, зараз сайт вже виправлений адмінами
  • http://music-blog.org.ua (хакером ZoRRoKiN) - 05.04.2015, зараз сайт вже виправлений адмінами
  • http://www.nadiyavv.com.ua (хакерами з Team_CC) - 26.05.2015, зараз сайт закритий хостером

Інфіковані сайти №228

22:46 17.06.2015

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://tv.te.ua - інфекція була виявлена 12.06.2015. Зараз сайт не входить до переліку підозрілих.
  • http://mystyle.lviv.ua - інфекція була виявлена 30.05.2015. Зараз сайт не входить до переліку підозрілих.
  • http://ukrhost.com - інфекція була виявлена 07.05.2015. Зараз сайт не входить до переліку підозрілих.
  • http://rent-car.lviv.ua - інфекція була виявлена 30.04.2015. Зараз сайт не входить до переліку підозрілих.
  • http://misto.zp.ua - інфекція була виявлена 12.04.2015. Зараз сайт не входить до переліку підозрілих.

Травневі DDoS атаки та взломи

20:13 16.06.2015

Раніше я писав про квітневі DDoS атаки та взломи в Україні, а зараз розповім про ситуацію у травні.

В зв’язку з сепаратистськими і терористичними акціями на сході України хакерська активність була значною. Відбулися наступні DDoS атаки та взломи в Інтернеті.

Іноземними хакерами були проведені неполітичні взломи:

rada-semipolki.gov.ua (хакерами з Ashiyane Digital Security Team) - 01.05.2015

Проукраїнськими хакерами були атаковані наступні сайти:

Українські Кібер Війська взломали сайт Міністерства Оборони РФ - 19.05.2015
Травневі DDoS атаки на сайти ДНР і ЛНР

Сайти ДНР і ЛНР були атаковані неодноразово на протязі травня.

Українські Кібер Війська закрили наступні сайти:

Закритий сайт parlament-novorosii.ru (через скаргу хостеру) - 05.2015
Закритий сайт mmmalexriaz .com (через скаргу хостеру) - 05.2015
Закритий сайт narodedin.in.ua (через скаргу хостеру) - 05.2015
Закритий сайт timer.od.ua (через звернення до СБУ) - 01.05.2015
Закритий сайт info-center.od.ua (через звернення до СБУ) - 01.05.2015
Закритий сайт telecomp.pp.ua (через скаргу хостеру) - 26.05.2015

Інфіковані хостери в 2014 році

22:41 29.05.2015

В своїх звітах про Інфіковані хостери в 1 півріччі 2014 року та Інфіковані хостери в 2 півріччі 2014 року я розповів, що в Уанеті було 83 інфікованих сайтів в першому півріччі та 80 інфікованих сайти в другому півріччі минулого року, і навів перелік хостерів, що хостили ці інфіковані сайти. А зараз наведу загальний перелік інфікованих хостерів за весь рік.

Всього в 2014 році було інфіковано 163 сайтів (виявлених мною). Всього було 71 провайдерів, що розміщували дані сайти.

Багато з цих хостінг провайдерів, робили це як в першому, так й другому півріччі минулого року (16 провайдерів), а деякі робили це і 2013 року. Тобто це в них звичайна практика. Цей звіт призначений для того, щоб і хостери і Інтернет користувачі знали найбільших розповсюджувачів шкідливого програмного забезпечення (через інфіковані сайти).

В минулому році наступні хостінг провайдери розміщували на своїх серверах інфіковані сайти: 1GB LLC, AboveNet, Adamant, AlexHost, Besthosting, Bigmir-Internet, Carolina Internet, Chereda, CityTelecom, Colocall, Compubyte Limited, DCTel, DIPT, Datagroup, Delta-X, Dream Line, EVEREST, Fortune, Freehost, GIGABASE, GOODNET, GoDaddy, Golden Lines, HOST-TELECOM, HVDS, Hetzner, HostBizUa, Hvosting, ISPsystem, ITLAS, IWEB, Infocom, Inter-Telecom, Internet Communications, LANDIS HOLDINGS, LINIATEL, LNUA, LeaseWeb, MACHOSTER, MAGEAL, MEDIATEMPLE, METR, McLaut, MiroHost, NAVIGATOR, NEOCOM, NETART, OMNILANCE, PLUSSERVER, POLUOSTROV, RADIOCOM, RTCOMM, SERVERCENTRAL, SMARTYMEDIA, SOFTLAYER, TEST-UA, Technical Centre Radio Systems, The Planet, UARNet, UTEAM, Ukraine, Ukrnames, VIVANET, Velton Telecom, Volia, Wnet, X-Host, XServer, Візор, Мета, Укртелеком.

Найбільші інфіковані хостери (TOP-10):

  1. Datagroup - 15 сайтів
  2. Hetzner - 10 сайтів
  3. Ukraine - 8 сайтів
  4. Besthosting - 7 сайтів
  5. ISPsystem - 7 сайтів
  6. Volia - 5 сайтів
  7. Dream Line - 4 сайтів
  8. MiroHost - 4 сайтів
  9. X-Host - 4 сайтів
  10. Colocall - 3 сайтів

Всього було виявлено хостінги 157 сайтів з 163. У випадку інших 6 сайтів визначити хостінги не вдалося, тому що в даний момент ці сайти вже не працювали (вони явно були закриті через розміщення malware на цих ресурсах). За допомогою власної системи моніторингу SecurityAlert в більшості випадків я визначив хостерів під час виявлення цих інфікованих сайтів.

Похакані сайти №295

23:54 28.05.2015

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://www.isc.gov.ua (хакерами з Moroccan Islamic Union-Mail) - 02.04.2015 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://www.dnpb.gov.ua (хакерами з Moroccan Islamic Union-Mail) - 02.04.2015 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://www.hrebinka.org.ua (хакером Nofawkx Al) - 26.02.2015, зараз сайт вже виправлений адмінами
  • http://law.lnu.edu.ua (хакерами з Moroccan Islamic Union-Mail) - 02.04.2015, зараз сайт вже виправлений адмінами
  • http://www.vostorg.ua (хакером el Moujahidin) - 03.05.2015, зараз сайт не працює

Травневі DDoS атаки на сайти ДНР і ЛНР

23:53 27.05.2015

У квітні вже відбувалися DDoS атаки на сайти ДНР і ЛНР. Розповім про DDoS атаки на сайти цих терористичних організацій, що мали місце у травні.

Це DDoS атаки на різні сайти ДНР і ЛНР, які ГПУ визнала терористичними організаціями, а також на сайти, які підтримують їх. Що були проведені Українськими Кібер Військами.

DDoS на police-russia.ru - 01-03.05.2015
DDoS на rv.org.ru - 01-15.05.2015
DDoS на cikdnr.ru - 01-15.05.2015
DDoS на cik-lnr.info - 01-15.05.2015
DDoS на molotpravdu.com - 01-15.05.2015
DDoS на без-вести.рф - 01-15.05.2015
DDoS на ungu.org - 01-15.05.2015
DDoS на pravdatoday.info - 01-15.05.2015
DDoS на 2news.com.ua - 01.05.2015
DDoS на bne.su - 01-15.05.2015
DDoS на lvs-global.ru - 01-15.05.2015
DDoS на slemtt.myjino.ru - 01-15.05.2015

Та інші сайти ДНР і ЛНР.

Таким чином українські хакери висловили протест проти цих незаконних організацій на їх сайтах. Деякі з них тимчасово не працювали, а деякі сайти припинили роботу.

Інфіковані сайти №227

22:41 26.05.2015

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://uman-rada.gov.ua - інфікований державний сайт - інфекція була виявлена 05.05.2015. Зараз сайт не входить до переліку підозрілих.
  • http://moloda.org.ua - інфекція була виявлена 14.05.2015. Зараз сайт не входить до переліку підозрілих.
  • http://td.lviv.ua - інфекція була виявлена 25.05.2015. Зараз сайт входить до переліку підозрілих.
  • http://autosite.ua - інфекція була виявлена 30.04.2015. Зараз сайт не входить до переліку підозрілих.
  • http://delpesto.lviv.ua - інфекція була виявлена 02.03.2015. Зараз сайт не входить до переліку підозрілих.

Підсумки хакерської активності в Уанеті в 2014

22:49 22.05.2015

В своєму звіті Хакерська активність в Уанеті в 1 півріччі 2014 я навів дані про діяльність хакерів в Уанеті за період з 01.01.2014 по 30.06.2014, а в звіті Хакерська активність в Уанеті в 2 півріччі 2014 - дані за період з 01.07.2014 по 31.12.2014.

За весь 2014 рік в Уанеті було проведено 835 атаки на веб сайти - 371 за перше півріччя і 464 за друге. Для порівняння, за весь 2013 рік було зафіксовано всього 1100 атак на веб сайти. І це тільки виявлені мною випадки (і я ще не всі данні обробив), реальна кількість інцидентів може бути значно вищою.

Динаміка зростання хакерської активності за минулий рік: за перше півріччя 2014 активність менша на 49% в порівнянні з аналогічним періодом 2013 року, а за друге півріччя 2014 - на 23% більша за аналогічний період 2013 року. А в цілому в 2014 році активність впала на 24% порівняно з 2013 роком - спад в 1,31 рази.

В 2014 році загалом було атаковано 835 веб ресурсів (як взломи, так і DDoS атаки), перелік яких ви можете знайти у відповідних звітах за перше і друге півріччя минулого року. Але ще не всі дані обробив. А також були інфіковані 163 сайти, які вірогідно були похакані в 2014 році.

Головні тенденції 2014 року в діяльності хакерів в Уанеті:

  • Хакерська активність дещо впала - на 24% порівняно з 2013 роком (зменшення динаміки у 1,31 рази).
  • Багато сайтів в Уанеті заражуються вірусами: в 2013 я виявив 226 інфікованих сайтів, в 2014 - вже 163 сайти (зменшення динаміки у 1,33 рази).
  • Кількість DDoS атак на сайти значно більша ніж в 2013 році - 69 випадків DDoS атак за рік (збільшення у 5,3 рази). Це 10,5% від всіх атак за 2014 рік.
  • Атаковано 149 державних сайтів та інфіковано ще 10 gov.ua-сайтів.
  • Зменшення взломів державних сайтів в 1,05 разів та зменшення інфікування gov.ua-сайтів в 1,1 рази порівняно з 2013 роком. Майже не змінилися кількість DDoS-атак на gov.ua-сайти.

Велика кількість заражених сайтів в Уанеті (в тому числі gov.ua-сайтів) свідчить про чималий відсоток кримінальних взломів сайтів.

Підсумовуючи скажу, що активність хакерів в минулому році була високою і вона продовжить такою бути. І в 2015 році ця тенденція збережеться.

В новому році очікуйте на нові звіти про хакерську активність в Уанеті.

Похакані сайти №294

23:57 21.05.2015

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://sts-rrada.gov.ua (хакером Nofawkx Al) - 28.03.2015 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://www.busk-rda.gov.ua (хакерами з Moroccan Islamic Union-Mail) - 02.04.2015 - похаканий державний сайт, дефейс ще є в папці сайта
  • http://www.pyriatyn.org.ua (хакером Nofawkx Al) - 26.02.2015, зараз сайт вже виправлений адмінами
  • http://www.psmr.com.ua (хакером Nofawkx Al) - 26.02.2015, зараз сайт вже виправлений адмінами
  • http://edutransform.org (хакерами з AntiHackerz) - 14.05.2015, зараз сайт вже виправлений адмінами