Kortlægning af det ondsindede web

I løbet af de sidste par år har cyberkriminelle i stigende grad fokuseret på at finde måder at injicere ondsindet kode på legitime websteder. Typisk har de gjort dette ved at indlejre kode i en redigerbar del af en side og bruge denne kode til at vise skadeligt indhold fra en anden del af internettet. Men denne aktivitet kan være svær at få øje på, fordi websteder også i stigende grad henter legitimt indhold, såsom annoncer, videoer eller kodestykker, fra eksterne websteder.





Ondt web: FireShark finder potentielt ondsindede servere ved at bestemme, hvilke der serverer indhold til flere websteder.

Nu forsker ved Websense , et sikkerhedsfirma baseret i San Diego, har udviklet en måde at overvåge sådan ondsindet aktivitet automatisk.

Taler ved RSA Sikkerhedskonference i San Francisco i sidste uge beskrev Stephan Chenette, en ledende sikkerhedsforsker hos Websense, et eksperimentelt system, der crawler internettet, identificerer kilden til indhold, der er indlejret på websider, og bestemmer, om nogen kode på et websted opfører sig ondsindet.



Chenettes software, kaldet FireShark, skaber et kort over indbyrdes forbundne websteder og fremhæver potentielt skadeligt indhold. Hver dag kortlægger softwaren forbindelserne mellem næsten en million websteder og de servere, der leverer indhold til disse websteder.

Når du tegner flere websteder, kan du se deres indholdsfællesskaber, siger Chenette. Mens nogle af de indholdshubs, der forbinder forskellige fællesskaber, kunne være legitime – såsom serverne, der leverer annoncer til mange forskellige websteder – kunne andre indholdskilder indikere, at en angriber serverer ondsindet kode, siger han. Ifølge en undersøgelse offentliggjort af Websense er onlineangriberes brug af legitime websteder til at sprede ondsindet software steget med 225 procent i løbet af det seneste år.

Selv legitime hubs kan dog udgøre en trussel. I september blev f.eks New York Times anerkendte, at onlinekriminelle, der udgav sig for at være legitime annoncører, havde placeret indhold på sit websted via et annoncenetværk.



At angribe et netværk af denne art kan være langt mere lukrativt end at angribe et enkelt websted. Lad os antage, at webstedets sikkerhed er i top. Hvordan kan en ondsindet angriber komme til brugeren? siger Chenette. Et annoncenetværk ville være et godt valg.

Fjernbetjening: FireShark opdagede, at noget indhold på webstedet howtofindmyIP.com kommer fra tvivlsomme websteder, der er hostet i Ukraine.

Forskerne hos Websense planlægger at frigive et plug-in til Firefox-browseren, der vil afsløre de indholdshubs, som et websted er linket til.



Det interessante ved alt dette er, når angribere bruger for eksempel DoubleClick som angrebsvektor, siger Tom Pinckney, medstifter af websikkerhedsfirmaet SiteAdvisor, som blev købt af McAfee i 2006, og nu vicepræsident for ingeniørvirksomhed for anbefalingsside Hunch. For mange angreb køber nogen indholdet på annoncenetværket, men den fyr, der faktisk leverer indholdet på siden – Gud ved, hvem det er.

SiteAdvisor tilbyder et plug-in, der giver en service, der ligner det, FireShark tilbyder. McAfee brugte et datacenter fyldt med virtuelle pc'er til at trolde internettet efter ondsindede websteder, evaluere links og indsende unikke e-mail-adresser, som derefter overvåges for spam.

FireShark dykker dybere end SiteAdvisor ved at afkode HTML, Javascript og anden kode, der er indlejret i hver webside, den analyserer, på udkig efter den ultimative kilde til indhold, selvom det er omdirigeret flere gange. FireShark giver et mere dybdegående billede af, hvad der foregår, siger Chenette.



Maxim Weinstein, administrerende direktør for StopBadware , en nonprofitorganisation, der hjælper med at oprette lister over ondsindede websteder, siger, at FireShark kunne være et interessant værktøj for forskere. Forbeholdet, siger han, er, at unormal adfærd ikke altid er ondsindet. De mønstre, der ser dårlige ud, er ofte gode ting - bare unormale, siger han.

At spore den måde, hvorpå websteder er forbundet over tid, kan også hjælpe med at identificere ondsindede ændringer på websteder, siger Chenette. Han tilføjer, at FireShark-browser-plug-in'et i sidste ende kan lade brugere feed information om de websteder, de besøger, tilbage til Websense.

skjule