Forskere kaprer et Drive-By Botnet

Ved at infiltrere et kriminelt computernetværk, der har til formål at inficere besøgende til legitime websteder, har universitetsforskere fået førstehåndsindsigt i omfanget og omfanget af såkaldt drive-by-downloading. De fandt mere end 6.500 websteder med ondsindet kode, der omdirigerede næsten 340.000 besøgende til ondsindede websteder.





Drive-by-download involverer hacking af et legitimt websted for at installere ondsindet software hemmeligt på besøgendes maskiner eller omdirigere dem til et andet websted.

I et upubliceret papir beskriver forskere ved University of California i Santa Barbara en fire-måneders undersøgelse, hvor de tilsluttede deres servere til en samling af kompromitterede computere kendt som Mebroot-botnet. Blandt deres resultater opdagede forskerne, at mens de mere uhyggelige websteder på Internettet – dem der hostede porno og ulovlige downloads – var mest effektive til at omdirigere brugere til et ondsindet downloadwebsted, var virksomhedswebsteder mere almindelige blandt de kompromitterede henvisninger.

Engang troede du, at hvis du ikke browsede porno, ville du være sikker, siger Giovanni Vigna , en UCSB-professor i datalogi og en af ​​avisens forfattere. Men at holde sig væk fra de snuskede steder på internettet er ikke længere en forsikring om at forblive sikker.

Først opdaget af forskere i slutningen af ​​2007, bruger Mebroot-netværket kompromitterede websteder til at omdirigere besøgende til centraliserede downloadservere, der forsøger at inficere ofrets computer. Den ondsindede software, opkaldt efter sin taktik med at inficere en Windows-computers master boot record (MBR), viser tegn på professionel programmering, herunder en hurtig cyklus af fejlretning, siger forskere.

Det er absolut et af de mest avancerede og professionelle botnets derude, siger Kimmo Kasslin, direktør for sikkerhedsrespons for antivirusfirmaet F-Secure, som har base i Helsinki, Finland.

Ved hjælp af en række forskellige metoder inficerer de kriminelle bag Mebroot legitime webservere med Javascript-kode. Koden omdirigerer besøgende til et andet internetdomæne, som ændres hver dag, og hvor en ondsindet server forsøger at kompromittere deres computer med et program, der giver botnettets ejere fjernstyring over den pågældende maskine.

Teknikken til generering af brugerdefinerede domæner er en relativt sofistikeret måde at forhindre forsøg på permanent at lukke netværket ned, siger forskerne. Ældre drive-by download-ordninger har omdirigeret ofre til en hårdkodet webadresse. I stedet for en statisk adresse genererer Javascriptet, der bruges af Mebroot, en ny adresse hver dag, svarende til domænealgoritmen, der bruges af en anden computerskadedyr kaldet Conficker. Men fordi algoritmen er afhængig af kendte input – nemlig datoen – kan domænerne forudberegnes, hvilket hjælper forsvarerne. Conficker Working Group forsøgte for eksempel at reservere fremtidige domæner mindst en måned i forvejen.

I løbet af de fire måneder, forskerne studerede Mebroot, brugte infektionsnetværket tre forskellige domænegenereringsalgoritmer, hvoraf to kun brugte dagens dato som input. Den sidste variant tilføjer dog en variabel, der ikke let kan gættes i god tid: Det andet tegn på dagens mest populære søgeord på Twitter.

De (Mebroots skabere) brugte en variabel, der ikke var i kontrol over de onde eller de gode, siger Marco Cova, en UCSB-studerende og medforfatter af avisen.

Efter at de omvendt konstruerede domænegenereringsalgoritmen, kaprede forskerne midlertidigt Mebroot ved at spejle de trin, de kompromitterede websteder tager for at beregne dagens domæne og selv registrere disse domæner. Men forskerne bemærkede, at når de registrerede et domæne til deres sinkhole-servere, ville Mebroot-banden reagere ved at registrere fremtidige domæner hurtigere.

Forskerne var også i stand til at profilere netværkets typiske offer. Næsten 64 procent af de besøgende, der blev omdirigeret til forskernes servere, kørte Windows XP, mens 23 procent brugte Windows Vista. De næste to mest populære operativsystemer var Mac OS X 10.4 Tiger og Mac OS X 10.5 Leopard, som tegnede sig for 6,4 procent af alle besøgende.

Forskerne kom aldrig på kompromis med besøgendes systemer. Men de var i stand til at finde beviser for, at de var blevet inficeret ved at analysere to slags informationer sendt over netværket. En antydede, at 6,5 procent af de besøgende var inficeret med malware. Den anden oplyste, at 13.3. procent af systemerne var blevet ændret af ondsindede eller uønskede filer. Desuden kørte mere end halvdelen – omkring 54 procent – ​​en slags antivirussoftware. Omkring 12 procent af dem, der kørte sikkerhedssoftwaren, var også inficeret med malware, fandt forskerne.

Forskerne opdagede også, at næsten 70 procent af dem, der blev omdirigeret af Mebroot – som klassificeret efter internetadresse – var sårbare over for en af ​​næsten 40 sårbarheder, der regelmæssigt blev brugt af de mest populære infektionsværktøjssæt designet til at kompromittere computersystemer. Omkring halvdelen af ​​dette antal var sårbare over for de seks specifikke sårbarheder, der blev brugt af Mebroot-værktøjssættet.

Forskningen tyder på, at brugerne skal opdatere oftere, siger UCSBs Vigna.

Patches er meget gode til at reducere eksponeringen af ​​slutbrugerne, men brugerne er ikke særlig gode til at opdatere deres system, siger han.

skjule