Статья

В Испании арестовали "пастухов" крупнейшего ботнета

Испанская полиция арестовала трёх человек, которые подозреваются в создании ботнета из 12,7 млн компьютеров. Злоумышленники использовали эту огромную зомби-сеть для кражи данных о кредитных картах и паролей к системам онлайн-банкинга, сообщает Associated Press.
Киберпреступники начали действовать ещё в декабре 2008 года, и только в мае следующего года на их деятельность обратили внимание специалисты канадской компании Defence Intelligence. Через некоторое время выяснилось, что злоумышленники пользуются хакерским тулкитом Butterfly, который когда-то распространялся через bfsecurity.net.
Согласно описанию инструментария, он предназначен для скрытой работы на WINNT-компьютерах. Вредонос умеет распространяться тремя способами: через ссылки в программе для обмена мгновенными сообщениями MSN Messenger (она же Windows Live Messenger), через USB-флешки и через пиринговые сети (приводился такой список сетей: "ares, bearshare, imesh, shareaza, kazaa, dcplusplus, emule, emuleplus, limewire").
По другим сообщениям, изначально распространение вредоноса производилось через некую уязвимость в майкрософтовском браузере.
Тулкит поддерживает обновление вредоносного ПО и загрузку новых модулей, так что теоретически его можно использовать для любых зловредных целей. В данном случае на целевые компьютеры устанавливались программы для кражи паролей в браузерах Internet Explorer и Firefox и сбора email-адресов.
Кроме того, в начале ноября 2009 года на некоторые из зомби-компьютеров сети была установлена одна из версий DDoS-бота BlackEnergy, и уже на следующий день они провели атаку на три религиозно-политических веб-форума в Саудовской Аравии. (Можно предположить, что пастухи ботнета сдали часть сети в аренду каким-то политически-озабоченным гражданам.)
В Defence Intelligence этот ботнет нарекли красивым именем Mariposa, что по-испански означает то же, что и Butterfly по-английски — "бабочка". Дело в том, что часть серверов с контролирующими центрами ботнета располагалась в Испании.
Всего компания приводит список из трёх десятков серверов, с которыми Mariposa-боты связывались за весь период наблюдения. Испанских среди них около трети. Это наводит на подозрение, что речь идёт не об одном большом ботнете, а о нескольких, построенных при помощи одного хакерского инструментария, тем более что к февралю 2010 года канадские киберзащитники насчитали около 1500 вариантов вредоносного ПО, распространяющегося с этих серверов.
Тем не менее в Defence Intelligence относятся к "Бабочке" как к одной огромной зомби-сети. К настоящему моменту она насчитывает без малого 13 млн компьютеров, хотя в сентябре таких ботов было всего 150-200 тысяч с ежедневным приростом в 7 тысяч.
В Symantec, где занимались изучением ботнета Mariposa независимо от канадцев, отмечают, что в последние несколько месяцев в этой сети наиболее активно распространялся червь, который в компании назвали Pilleuz. Компьютеров, заражённых этим вредоносом, больше всего в Индии, Мексике и США.
При всём этом боты Mariposa были замечены в 190 странах мира. Эксперты обнаружили заражённые компьютеры в половине компаний из списка Fortune 1000 и в 40 с лишним крупнейших банках.
Для борьбы с ботнетом Defence Intelligence скооперировалась с испанскими безопасниками из Panda Software и Центром информационной безопасности штата Джорджия. В февральском PDF-отчёте Defence Intelligence сообщается, что все 30 контролирующих серверов ботнета были вырублены ещё 23 декабря прошлого года.
А недавно испанская полиция арестовала троих молодых людей возраста 25, 30 и 31 года, которые имеют непосредственное отношению к управлению "Бабочкой". В интересах следствия пока не сообщаются ни их имена, ни количество денег, которые им удалось выкрасть с банковских счетов владельцев заражённых компьютеров. Каждому светит до 6 лет тюрьмы.
Все подозреваемые, по мнению экспертов, сотрудничавших с полицией, не производят впечатления крутых хакеров. Что, в общем, и неудивительно, если они всего лишь пользовались чужим софтом.
Что до того, что стало с самой зомби-сетью после закрытия командных серверов и арестов "пастухов", то тут всё довольно туманно, хотя пресса и говорит о том, что ботнет якобы вырублен. Например, статистика Symantec по червю Pilleuz, который они связывают с "Бабочкой", показывает, что он сохраняет довольно стабильную активность по сей день (при этом всплеск был во второй половине января).
А бывший глава подразделения по компьютерным преступлениям Минюста США Марк Раш (Mark Rasch) высказал агентству Reuters свои подозрения в том, что за ботнетом Mariposa стоит больше людей, чем эти трое испанцев, и что сеть вскоре вновь оживёт.
Всё это, скорее всего, объясняется одним: Mariposa — это не один, а группа ботнетов, построенных при помощи одного тулкита. Ближайший аналог — инструментарий Zeus/Zbot, которым пользуются все кому не лень и который, кстати, тоже нацелен на кражу банковских паролей.
system
03.03.2010
Оставте коментарий к статье
Сообщение:
Введите код:
secret code


Ноутбук Fujitsu-Siemens
L3710MRBB5RUНоутбук Fujitsu-Siemens Amilo Li L3710MRBB5RU (3710)
Fujitsu AMILO Li3710 Black 16" HD BrilliantView (1366 x 768)/Intel Core Duo T4300 (2.1GHz)/ 4GB (2x2GB DDR2 667 МГц)/320GB/GMA 4500M up to 1759 MB/DVD Super Multi (SATA) /3xUSB2.0/VGA/LAN/CR 13in1/EC/Wi-Fi b/g/WebCam 0.3MPix/ no OS/Li-Ion 6-cell
FUJITSU Amilo Pi3560Ноутбук FUJITSU Amilo Pi3560 (P3560MRBH5RU)
P/N:P3560MRBH5RU: 15.6“ (1366 x 768) / Pentium Dual Core T4300 (2.1 ГГц) / 4 ГБ / 320 ГБ / GeForce GT 240M 1024 МБ / DVD±RW / WiFi / Bluetooth / веб-камера / DOS / 2.8kg
Li3910Ноутбук Fujitsu-Siemens Amilo Li3910 (L3910MRBF5RU)
P/N:L3910MRBF5RU: 18.4" (1680 х 945) HD / Pentium Dual Core T4300 (2.1 ГГц) / 3 ГБ / 320 ГБ / DVD±RW / Intel GMA 4500M / LAN / WiFi / веб-камера / DOS / 3.3 кг
Дайжест
Реклама