Продовжуючи займатися захисним хаком (protecting hack), в рамках моєї концепції хакерських війн про яку я розповідав раніше, після минулорічного відхакання сайта laguna.net.ua (який був взломаний іноземний хакером), я захистив новий сайт. Цього разу я захистив державний сайт http://www.peremoga.gov.ua.
Після того як 01.11.2009 я виявив, що він дірявий (але тоді зловмисної активності на сайті я не побачив) і враховуючи те, що найближчим часом відбудеться 65 річниця перемоги в Великій Вітчизняній Війні, я нещодавно ще раз відвідав даний сайт. І виявив, що black SEO окупували даний сайт і почали розміщувати на сайті свої лінки та заробляли на цьому гроші.
При цьому, що цікаво, вони не напряму розміщували лінки, як це за звичай роблять black SEO (з того що я раніше бачив на взломаних сайтах), а розміщували їх через SAPE. Тобто через веб брокера (через php-скрипт) розміщували лінки на взломаному державному сайті. Цікаво як брокер допустив gov-сайт в свою систему і нічого при цьому не запідозрив. В даному випадку вони самі отримували прибуток (тому можуть вважатися спільниками), тому й не звертали жодної уваги на державний статус даного сайта.
Як я виявив, сайт www.peremoga.gov.ua був взломаний багато разів. Всього я виявив на сервері 12 файлів з шелами та іншими інструментами, якими користувалися зловмисники (різні black SEO та нехороші хакери в період з 2007 по 2010). Але я виправив дану ситуацію і прибрав дані нехороші лінки. Як і згадані шел-скрипти. Тому стан сайта зараз відновлений, але його адмінам потрібно серйозно зайнятися безпекою даного сайта.
Як я вже розповідав, я прийняв участь у проекті Vulnerable Sites Database. І до раніше відправлених їм дірявих сайтів, я вже відправив нові.
Нещодавно я відправив в БД даного проекту 10 сайтів. З них 5 старих дірявих сайтів, про які я вже писав в новинах раніше, та 5 нових сайтів, де я знайшов уразливості.
Це діряві gov-сайти: www.library.kiama.nsw.gov.au, www.doe.gov.my, www.visualarts.qld.gov.au, blog.educacao.mg.gov.br, organismos.chubut.gov.ar. І найближчим часом напишу про нові сайти.
У квітні, 20.04.2010, я знайшов Full path disclosure, Redirector, Cross-Site Scripting та Insufficient Anti-automation уразливості на секюріті проекті http://vs-db.info. Про що найближчим часом сповіщу адміністрацію проекту.
Детальна інформація про уразливості з’явиться пізніше.
Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.
http://www.umvs-kherson.gov.ua (як і uit.umvs-kherson.gov.ua) - інфікований державний сайт - інфекція була виявлена 16.04.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 10 разів протягом останніх 90 днів. Зараз сайт входить до переліку підозрілих.
http://emarket.ua - інфекція була виявлена 30.03.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 3 рази протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
http://www.dovidka.lutsk.ua - інфекція була виявлена 24.04.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 3 рази протягом останніх 90 днів. Зараз сайт входить до переліку підозрілих.
http://papovs.at.ua - інфекція була виявлена 24.04.2010. Зараз сайт не входить до переліку підозрілих.
http://orthodox.lutsk.ua - інфекція була виявлена 24.04.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 5 разів протягом останніх 90 днів. Зараз сайт входить до переліку підозрілих.
В цьому місяці відкрився секюріті проект vs-db.info - Vulnerable Sites Database. Метою даного проекту є оприлюднення уразливостей на веб сайтах (Full disclosure). При цьому автори надають анонси уразливостей всім бажаючим безпосередньо в себе на сайті, а деталі доступні у вигляді Бази Даних (в різних форматах). З травня дана БД буде доступна лише зареєстрованих користувачам та участникам проекту.
Зазначу, що я прийняв участь у даному проекті й почав надсилати в їхню БД знайдені мною уразливі сайти. Я вже відправив їм 11 дірявих сайтів, про які я писав в новинах раніше, в тому числі 10 gov-сайтів.
А також 4 нових дірявих gov-сайтів: www.umvspz.gov.ua, archivesoutside.records.nsw.gov.au, enewsletter.catawbacountync.gov, www.homologacao.php.ba.gov.br. І найближчим часом напишу про нові сайти.
Пропоную вашій увазі добірку цікавих новин на тему безпеки.
За повідомленням ain.ua, у Twitter з’явилася система перевірки лінок. Сервисі скорочення посилань, що використовуються в мікроблогах, є одним зі способів поширення шкідливого програмного забезпечення. Таке коротке посилання може вести на заражений чи фішинговий сайт. Тому адміністрація Twitter сьогодні повідомила про появу нового інструмента перевірки зовнішніх лінок. Метою цього інструмента є захист від фішинга і поширення вірусів.
Про атаки через редиректори та про небезпеки сервісів редирекції я писав неодноразово. Зокрема я писав про розповсюдження шкідливого ПЗ через TinyURL. Подивимося, чи зможе новий сервіс Twitter (як і нова ініциатива TinyURL) впоратися з перевіркою лінок, враховучи ефективність існуючих систем пошуку вірусів на веб сайтах. Подивимося, чи зроблять вони свою технологію, чи використають вже існуючі від інших компаній.
Дослідження показало, що 42% компаній вважають забезпечення безпеки одним з ключових завдань. Результати не стали сюрпризом, оскільки за останні 12 місяців кібератакам піддалися до 75% організацій. Подібні атаки обходяться компаніям в середньому по $2 мільйони в рік.
За повідомленням компанії, що була торік куплена Cisco, кіберзлочинці розмістили на приблизно 2000 легітимних веб сайтах коктейл зі шкідливих кодів, що заражає відвідувачів даних сайтів. Подібне трапляється щодня, але ScanSafe відзначає, що цього разу використовувалися просунуті методи приховування шкідливих файлів, які значно ускладнили їх виявлення адмінами сайтів чи anti-malware програмами.