Бот-сеть Zeus использует уязвимость формата PDF

Тема в разделе "КРИМИНАЛЬНЫЕ НОВОСТИ", создана пользователем Novek, 20 апр 2010.

  1. Novek

    Novek Member

    Сообщения:
    55
    Симпатии:
    0
    ИТ-компания Websence предупреждает, что крупная бот-сеть Zeus сменила тактику набора новых зомбированных ПК и теперь для инфицирования использует незакрытую уязвимость в формате Adobe PDF.


    По словам экспертов, что новый эксплоит /Launch применяется администраторами Zeus уже несколько дней и некоторое количество ПК здесь уже было набрано таким способом.


    Технический директор Websence Дэн Хаббард говорит, что Zeus занимается рассылкой злонамеренных PDF-файлов, которые при открытии на компьютерах пользователей сохраняются под именем Royal_Mail_Delivery_Notice.pdf, однако в реальности этот файл является исполняемым и предназначен для работы в Windows.

    При выполнении кода этого файла происходит взлом системы.

    В Websence говорят, что уязвимость PDF, используемая Zeus, даже не является уязвимостью в полном смысле, она скорее использует широкие возможности формата PDF и использует его спецификации.

    Ранее в этом же месяце независимый бельгийский ИТ-специалист Дидье Стивенс представил в интернете многошаговую атаку при помощи функции /Launch, которая может сломать даже полностью пропатченную Windows-систему.

    Отметим, что еще в августе 2009 года компания Rapid7, работающая над открытым программным обеспечением Metasploit, также указала на проблемы с функцией Launch. Тогда эксплоит с задействованием данной функции был представлен на конференции Black Hat USA.

    Сейчас в Websence отмечают, что эксплоит применяет одну из разновидностей атаки с использованием функции Launch. Хуже того, что PDF-атака — это лишь часть цепочки, по которой работает Zeus. Полный механизм ИТ-специалистам раскрыть пока не удалось.

    Хаббард говорит, что у него нет сомнений в использовании дополнительного программного обеспечения Zeus для манипуляции зараженными ПК.

    Напомним, что буквально на прошлой неделе директор Adobe по безопасности Брэд Аркин заявил, что в будущих версиях Adobe PDF функция Launch будет сохранена, но по умолчанию отключена. Сейчас на сайте Adobe размещены инструкции, которые помогут минимизировать вероятность атак.

    CyberSecurity.Ru

Поделиться этой страницей