ashed
поставил
17 плюсов и 0 минусов
103
рейтинг
0 подписчиков
4 подписки
4 поста
0 в горячем
Награды:
Червь "Linux/Moose" превращает маршрутизаторы в скрытый канал для мошенничества в социальных сетях
"Linux/Moose" червь превращает маршрутизаторы в перехватчики, в скрытый канал для мошенничества в социальных сетях, и платформу для распространения вредоносных программ на клиентских устройствах, которые подключаются через них к Интернету.
ESET
Червь, избирающий мишенями кабельные и DSL-модемы, домашние маршрутизаторы и другие встроенные компьютеры превращает эти устройства в прокси-сеть для запуска целой армии мошеннических аккаунтов Instagram, Twitter и Vine, а также подделывания аккаунтов в других социальных сетях. Новый червь может захватить DNS сервис маршрутизаторов для маршрутизации запросов на сервера злоумышленников, украсть незашифрованные куки социальных сетей, которые используются в Instagram, а затем использовать эти куки, чтобы добавить "фоловеров" для мошеннических аккаунтов. Это позволяет червю распространяться во основанных на Linux встраиваемых системах внутри локальных сетей.
Вредоносная программа, получившая название «Linux/Moose" от Оливье Билодо и Томаса Дюпюи, сотрудников фирмы безопасности ESET Canada Research, использует маршрутизаторы, открытые для соединений из Интернета через Telnet, выполняя попытку логина перебором грубой силой, используя умолчальные или общие административные полномочия. После подключения, червь устанавливает себя на целевом устройстве.
Moose распространяется самостоятельно, используя файл с именем elan2. Слово "lan" - это французское обозначение лосей, Bilodeau и Дюпюи объяснили выбранное название в своем докладе. После установки, вредоносная программа начинает просматривать трафик, проходящий через маршрутизатор выискивая незашифрованные пароли, исходящие из веб-браузеров и мобильных приложений, которые могут быть переданы незашифрованным сайтам социальных сетей:
Twitter: twll, twid
Facebook: c_user
Instagram: ds_user_id
Google: SAPISID, APISID
Google Play / Android: LAY_ACTIVE_ACCOUNT
Youtube: LOGIN_INFO
Червь начинает сканировать другие интернет-адреса в пределах одной сети ISP, другие случайные IP адреса и локальные сетевые адреса в поисках других уязвимых устройств. Зараженные устройства извещают о себе на порту 10073. Червь пытается подключиться к этому порту, прежде чем запускать Telnet атаку, и он перемещается в новое устройство, если получает успешное соединение. Также червь пытается использовать shell команды на зараженном маршрутизатора для изменения настроек DNS, заменив существующие серверы доменных имен вредоносными, которые маршрутизируют веб-запросы пользователей маршрутизатора, на сайты-двойники или сайты. распространяющие нагрузку для эксплуатации вредоносных программ.
Основная цель Moose, по-видимому, в том, чтобы создать сеть тайных HTTP прокси, которые могут быть использованы червём в качестве командных и контролирующих (С&С) серверов для общения с социальными сетями. В то время как этот трафик шифруется с использованием протокола HTTPS, исследователи смогли проследить, с каких сайтов трафик собирается и установили связь между трафиком и мошенническими аккаунтами в социальных сетях. Прокси сервис создается на TCP порту 2318 на интерфейсе маршрутизатора, смотрящем в сеть Интернет, принимая входящие веб-запросы от множества белосписочных IP-адресов и перенаправления их в качестве HTTPS запросов на сайты социальных сетей. Наиболее приоритетеными социальными сетями для червя были Instagram (с учетом 47 процентов трафика анализируемого ESET), также Twitter и Vine (49 процентов).
Bilodeau и Дюпюи были в состоянии мониторить аккаунты, доступ к которым осуществлялся через прокси-сервис зараженного маршрутизатора, и они увидели "более 700 Instagram аккаунтов ... в течение примерно месяца." Они наблюдали как аккаунты создаются через туннели и обнаружили около 40 "фоловеров" в течение нескольких часов. Аккаунты, по-видимому, использовались в качестве платных "фоловеров" в коммерческих аккаунтах, в том числе плнировщика свадеб в Эр-Рияде и бразильского рекламного сайта с платными Facebook "фоловерами".
Также Bilodeau и Dupuy обнаружили, что Linux/Moose может заразить целый ряд устройств из Интернета вещей, в том числе медицинских. "Основываясь на последних исследованиях безопасности, у нас есть доказательства, чтобы утверждать, что даже медицинские устройства, такие как Hospira Drug Infusion Pump (инфузионный насос) может быть заражен Linux/Moose," написали иисследователи. Ранее описанные заражения были, в основном, "побочным ущербом", опасно то, что червь может повлиять на безопасную эксплуатацию таких устройств.
Из-за способа сообщения червя исследователи ESET не смогли определить количество устройств, которые были заражены; впервые червя обнаружили в конце июля 2014 года. Но, основываясь на данных, полученных от Internet Storm Center для активности по порту 10073 (не порт обычно используемый любым приложением в Интернете), они обнаружили, рост трафика, который указывает довольно широкое распространение червя. Они также наблюдали программные изменения, внесенные в червя C&C серверами, что позволило операторам червя придушить количество сканирований, проделываемое зараженными системами, делая их менее заметными в сетевом трафике.
К счастью Linux/Moose, по-видимому, не имеет механизмов закрепления на маршрутизаторах или других встроенных вычислительных устройствах. После того, как маршрутизатор выключается, он перезагружается без присутствия червя. По крайней мере поведение в настоящее время именно таково. Но если оставить небезопасные настройки маршрутизатора, то повторное инфицирование другими маршрутизаторами или прочими скомпрометированными устройствами в локальной сети не заставит себя долго ждать.
http://arstechnica.com/security/2015/05/the-moose-is-loose-linux-based-worm-turns-routers-into-social-network-bots/
ESET
Червь, избирающий мишенями кабельные и DSL-модемы, домашние маршрутизаторы и другие встроенные компьютеры превращает эти устройства в прокси-сеть для запуска целой армии мошеннических аккаунтов Instagram, Twitter и Vine, а также подделывания аккаунтов в других социальных сетях. Новый червь может захватить DNS сервис маршрутизаторов для маршрутизации запросов на сервера злоумышленников, украсть незашифрованные куки социальных сетей, которые используются в Instagram, а затем использовать эти куки, чтобы добавить "фоловеров" для мошеннических аккаунтов. Это позволяет червю распространяться во основанных на Linux встраиваемых системах внутри локальных сетей.
Вредоносная программа, получившая название «Linux/Moose" от Оливье Билодо и Томаса Дюпюи, сотрудников фирмы безопасности ESET Canada Research, использует маршрутизаторы, открытые для соединений из Интернета через Telnet, выполняя попытку логина перебором грубой силой, используя умолчальные или общие административные полномочия. После подключения, червь устанавливает себя на целевом устройстве.
Moose распространяется самостоятельно, используя файл с именем elan2. Слово "lan" - это французское обозначение лосей, Bilodeau и Дюпюи объяснили выбранное название в своем докладе. После установки, вредоносная программа начинает просматривать трафик, проходящий через маршрутизатор выискивая незашифрованные пароли, исходящие из веб-браузеров и мобильных приложений, которые могут быть переданы незашифрованным сайтам социальных сетей:
Twitter: twll, twid
Facebook: c_user
Instagram: ds_user_id
Google: SAPISID, APISID
Google Play / Android: LAY_ACTIVE_ACCOUNT
Youtube: LOGIN_INFO
Червь начинает сканировать другие интернет-адреса в пределах одной сети ISP, другие случайные IP адреса и локальные сетевые адреса в поисках других уязвимых устройств. Зараженные устройства извещают о себе на порту 10073. Червь пытается подключиться к этому порту, прежде чем запускать Telnet атаку, и он перемещается в новое устройство, если получает успешное соединение. Также червь пытается использовать shell команды на зараженном маршрутизатора для изменения настроек DNS, заменив существующие серверы доменных имен вредоносными, которые маршрутизируют веб-запросы пользователей маршрутизатора, на сайты-двойники или сайты. распространяющие нагрузку для эксплуатации вредоносных программ.
Основная цель Moose, по-видимому, в том, чтобы создать сеть тайных HTTP прокси, которые могут быть использованы червём в качестве командных и контролирующих (С&С) серверов для общения с социальными сетями. В то время как этот трафик шифруется с использованием протокола HTTPS, исследователи смогли проследить, с каких сайтов трафик собирается и установили связь между трафиком и мошенническими аккаунтами в социальных сетях. Прокси сервис создается на TCP порту 2318 на интерфейсе маршрутизатора, смотрящем в сеть Интернет, принимая входящие веб-запросы от множества белосписочных IP-адресов и перенаправления их в качестве HTTPS запросов на сайты социальных сетей. Наиболее приоритетеными социальными сетями для червя были Instagram (с учетом 47 процентов трафика анализируемого ESET), также Twitter и Vine (49 процентов).
Bilodeau и Дюпюи были в состоянии мониторить аккаунты, доступ к которым осуществлялся через прокси-сервис зараженного маршрутизатора, и они увидели "более 700 Instagram аккаунтов ... в течение примерно месяца." Они наблюдали как аккаунты создаются через туннели и обнаружили около 40 "фоловеров" в течение нескольких часов. Аккаунты, по-видимому, использовались в качестве платных "фоловеров" в коммерческих аккаунтах, в том числе плнировщика свадеб в Эр-Рияде и бразильского рекламного сайта с платными Facebook "фоловерами".
Также Bilodeau и Dupuy обнаружили, что Linux/Moose может заразить целый ряд устройств из Интернета вещей, в том числе медицинских. "Основываясь на последних исследованиях безопасности, у нас есть доказательства, чтобы утверждать, что даже медицинские устройства, такие как Hospira Drug Infusion Pump (инфузионный насос) может быть заражен Linux/Moose," написали иисследователи. Ранее описанные заражения были, в основном, "побочным ущербом", опасно то, что червь может повлиять на безопасную эксплуатацию таких устройств.
Из-за способа сообщения червя исследователи ESET не смогли определить количество устройств, которые были заражены; впервые червя обнаружили в конце июля 2014 года. Но, основываясь на данных, полученных от Internet Storm Center для активности по порту 10073 (не порт обычно используемый любым приложением в Интернете), они обнаружили, рост трафика, который указывает довольно широкое распространение червя. Они также наблюдали программные изменения, внесенные в червя C&C серверами, что позволило операторам червя придушить количество сканирований, проделываемое зараженными системами, делая их менее заметными в сетевом трафике.
К счастью Linux/Moose, по-видимому, не имеет механизмов закрепления на маршрутизаторах или других встроенных вычислительных устройствах. После того, как маршрутизатор выключается, он перезагружается без присутствия червя. По крайней мере поведение в настоящее время именно таково. Но если оставить небезопасные настройки маршрутизатора, то повторное инфицирование другими маршрутизаторами или прочими скомпрометированными устройствами в локальной сети не заставит себя долго ждать.
http://arstechnica.com/security/2015/05/the-moose-is-loose-linux-based-worm-turns-routers-into-social-network-bots/

