211service.com
Rise of the Point-and-Click Botnet
I 2005 udviklede en russisk hackergruppe kendt som UpLevel Zeus, et peg-og-klik-program til at skabe og kontrollere et netværk af kompromitterede computersystemer, også kendt som et botnet. Fem års udvikling senere er den seneste version af denne software, som kan downloades gratis og kræver meget lidt tekniske færdigheder at betjene, en af de mest populære botnet-platforme for spammere, svindlere og folk, der handler med stjålne personlige oplysninger.

Snup penge: Zeus-softwaren opretter en adgangskodetyver, der er rettet mod loginoplysninger til Citibank, WebMoney og Wells Fargo, blandt andre finansielle virksomheder.
I sidste uge, sikkerhedsfirmaet NetWitness , baseret i Herndon, VA, udgav en rapport, der fremhæver den slags kaos, softwaren kan forårsage. Det dokumenterer et Zeus-botnet, der kontrollerede næsten 75.000 computere i mere end 2.400 organisationer, herunder lægemiddelproducenten Merck, netværksudstyrsproducenten Juniper Networks og Hollywood-studiet Paramount Pictures. I løbet af fire uger blev softwaren brugt til at stjæle mere end 68.000 log-in-legitimationsoplysninger, herunder tusindvis af Facebook-log-ins og Yahoo e-mail-log-ins.
De havde kompromitteret systemer i både virksomheder og offentlige myndigheder, siger Alex Cox, en hovedanalytiker hos NetWitness.
En undersøgelse udført af et andet sikkerhedsfirma – Atlanta-baseret Damballa – fandt Zeus-kontrollerede programmer som de næstmest almindelige inden for virksomhedsnetværk i 2009. Damballa sporede mere end 200 Zeus-baserede botnets i virksomhedsnetværk. Det største enkelt botnet kontrolleret ved hjælp af Zeus-platformen bestod af 600.000 kompromitterede computere.
Zeus-softwaren er mindre vigtig for dens erobringer end for dens høje respekt blandt cyberkriminelle. Zeus er utrolig populær blandt folk, der ønsker at pille og starte deres egen lille virksomhed, om man vil, siger Gunter Ollman, vicepræsident for forskning for Damballa.
En gruppe på fire eller fem udviklere begyndte at arbejde på Zeus i 2005. Året efter udgav de den første version af programmet, en grundlæggende trojaner designet til at gemme sig på et inficeret system og stjæle information. I 2007 kom gruppen ud med en mere modulær version, som gjorde det muligt for andre underjordiske udviklere at oprette plug-ins for at tilføje til dens funktionalitet.
Den seneste Zeus-platform giver brugerne mulighed for at bygge tilpasset ondsindet software til at inficere målsystemer, administrere et fjerntliggende netværk af kompromitterede maskiner og bruge det resulterende botnet til ulovlig vinding. Byggesættet indeholder et program til opbygning af bot-softwaren og web-scripts til at oprette og hoste en central kommando-og-kontrol-server.
Uafhængige udviklere har skabt kompatible udnyttelsespakker, der er i stand til at inficere ofres systemer ved hjælp af sårbarheder i operativsystemet eller browseren. Andre udviklere fokuserer på at skabe plug-in-software for at hjælpe potentielle cyberkriminelle med at tjene penge på et Zeus-botnet. Nogle tilføjelser fokuserer på phishing-angreb – leverer de billeder og websider, der er nødvendige for at oprette svigagtige bankwebsteder, for eksempel. Andre tilføjelser giver botoperatører værktøjerne til at oprette spamkampagner. Der er en hel sommerhusindustri omkring at skabe tilføjelser til Zeus, siger Don Jackson, en sikkerhedsforsker med Counter Threat Unit hos SecureWorks, en virksomhed baseret i Atlanta.
Tilgængeligheden af kildekoden til Zeus har tiltrukket mange udviklere, siger Jackson. Online ondsindede, der ønsker at kontrollere deres eget botnet, starter med Zeus, fordi det er nemt at bruge, siger han, mens tilføjelserne og udvidelserne tilfredsstiller mere sofistikerede brugere. Det er meget nemt at bruge lige ud af porten, siger Jackson. Men når du tilføjer den avancerede funktionalitet, der koster tusindvis af dollars, så bliver det et værktøj for avancerede operatører.
Selv de grundlæggende Zeus-sæt inkluderer sløringsteknikker, der hjælper med at undslippe opdagelse af antivirussoftware og andre sikkerhedsforanstaltninger. I et eksperiment fandt konsulent Alex Heid fra Information Security Services ud af, at kun omkring halvdelen af antivirussoftwaren opdagede en kendt Zeus-nyttelast. Efter at have brugt nogle simple teknikker til at maskere koden, faldt detektionsraten endnu mere til 10 procent. Cyberkriminalitetsteknologierne udvikler sig hurtigere end sikkerhedsteknologierne, siger Heid.
Når Zeus først har kompromitteret et system, giver det brugeren ingen tegn på, at det er der, ifølge Jackson. Hvordan ser Zeus ud, når den inficerer din computer? Jamen, stirr nu på din computer, og sådan ser den ud, siger Jackson. Den er designet til at udføre sit arbejde og gøre det med succes og gøre det stille.
Mens både Damballa og NetWitness sælger teknologier og tjenester til at opdage kompromiser på virksomhedens netværk, leverer de ikke software til slutbrugere.
De fleste virksomheder, vi samarbejder med, har et stort antal brugere, så de opgiver stort set at forsvare deres computere, siger Ollmann. Du gør det bedste forsøg med antivirus og firewalls, men de accepterer, at en procentdel af deres systemer vil blive inficeret, så de fokuserer på at opdage og genopbygge de (kompromitterede) systemer i stedet for at forsvare sig mod alle trusler.
Cox tilføjer, at fokus på kommunikationen mellem inficerede systemer og en kommando-og-kontrol-server normalt er den bedste måde at fange infektioner på. At forstå, hvordan normalitet ser ud på dit netværk, så du kan lokalisere abnormiteter, er det, der er virkelig vigtigt i det nuværende trusselsmiljø, siger han. Stol ikke kun på dine eksisterende sikkerhedskontroller, og hold øje med dit netværk.