Mozilla: uwaga na wtyczkę z trojanem

Subskrybuj RSS A A A
08 maja 2008 12:38
Daniel Cieślak

Przedstawiciele Fundacji Mozilla poinformowali, że w jednej z wtyczek do przeglądarki Mozilla Firefox (stworzonej przez zewnętrznego developera) znalazł się koń trojański Xorer. Zainfekowaną wtyczkę pobrało co najmniej kilka tysięcy użytkowników - głównie z południowo-wschodniej Azji, problem dotyczył bowiem wietnamskiego pakietu językowego dla Firefoksa 2.0.

"Każdy, kto po 18 lutego 2008 r. pobrał najnowszy wietnamski pakiet językowy, otrzymał i zainstalował w przeglądarce zainfekowaną wtyczkę" - napisała w wydanym z tej okazji oświadczeniu Window Snyder, szefowa Mozilli ds. bezpieczeństwa. Snyder tłumaczy też, że wszystkie dodatki do Firefoksa są skanowane pod kątem wirusów przed umieszczeniem ich w oficjalnym katalogu - jednak w tym przypadku test zawiódł, ponieważ Xorer bardzo późno został wykryty przez producentów "antywirusów", co sprawiło, że w momencie dodawania wtyczki do katalogu wykorzystywany przez Mozillę program antywirusowy nie był jeszcze w stanie go wykryć.

Przedstawicielka Mozilli dodała też, że od teraz fundacja będzie przeprowadzać dodatkowe testy oprogramowania, aby zagwarantować, że taki incydent nie powtórzy się w przyszłości.

Z informacji udostępnionych przez Mozillę wynika, że problem wykryto we wtorek - wtedy to okazało się, że jeden z pakietów językowych dla Firefoksa zawiera złośliwy kod. Analizy wykazały, że jest to koń trojański Xorer (jego działanie ogranicza się na szczęście do wyświetlania irytującego bannera reklamowego).

"Moim zdaniem do zarażenia doszło ponieważ system operacyjny autora wtyczki był zainfekowany i trojan dołączył swoją kopię do plików HTML wchodzących w skład wtyczki. Na szczęście "szkodnik" nie jest destrukcyjny i nic poważnego się nie stało" - mówi jeden z developerów Firefoksa.

Przedstawiciele Fundacji Mozilla nie są w stanie oszacować, ile osób zainstalowało zainfekowaną wtyczkę - z ich statystyk wynika, że tylko w ostatnim tygodniu pobrano ją ponad 1,2 tys. razy, zaś od momentu jej udostępnienia w listopadzie 2007 - 16,6 tys. razy.

Window Snyder mówi, że na razie nie wyjaśniono, jak doszło do dodania trojana do wtyczki - zastrzega jednak, że do takiego zdarzenia może dojść w każdym procesie tworzenia oprogramowania, niezależnie od tego, czy będzie to open-source, czy zamknięte źródło. "Nikt przecież nie odcina deweloperów od świata - przeglądają Internet jak każdy z nas i ich systemy mogą zostać zainfekowane. To się zdarza" - komentuje Snyder.

Warto przypomnieć, że do takich incydentów rzeczywiście dochodziło już wielokrotnie - w 2006 r. Apple sprzedał w USA partię zainfekowanych wirusem RavMonE iPodów, zaś pod koniec 2007 r. w ofercie amerykańskiej sieci sklepów BestBuy pojawiła się elektroniczna ramka do zdjęć z trojanem.

Słowa Snyder potwierdza Eric Schultze, szef działu technicznego firmy Shavlik Technologies - "Niektórzy mogą mówić, że oto mamy do czynienia z zagrożeniem typowym dla świata open-source - ale to nieprawda. Większość powstających obecnie programów zawiera pliki HTML - to samo mogło się przydarzyć każdemu, również Microsoftowi" - komentuje Schultze. "Faktem jest jednak, że to wydarzenie świetnie pokazuje, jak bardzo należy dbać o bezpieczeństwo podczas procesu produkowania oprogramowania" - dodaje specjalista.

Aktualizacja: 14 maja 2008 11:55
W blogu Window Snyder pojawił się nowy wpis, zawierający dalsze wyjaśnienia na temat "incydentu z pakietem językowym". Snyder wyjaśnia w nim, że dokładne analizy problemu wykazały, iż pakiet nie zawierał żadnego trojana czy innego szkodliwego kodu - modyfikacja ograniczyła się do dodania do jednego pliku HTML fragmentu kodu wyświetlającego banner reklamowy. Zdaniem przedstawicieli Fundacji, jest to najprawdopodobniej efekt zainfekowania systemu autora dodatku przez wirusa - ale na pewno nie jest to żaden szkodliwy kod. Snyder zdementowała w ten sposób wcześniejsze informacje podane przez developerów Mozilli - to oni poinformowali pod koniec ubiegłego tygodnia, że w dodatku wykryty został koń trojański Xorer.

Oceń artykuł

średnio: 3.3 liczba ocen: 3

Komentarze (12)

cccc

14-05-2008 13:42

to jest wlasnie opensource - pol roku wisi oficjalnie na stronie zarazona wtyczka i wszyscy maja to gdzies.....

Bizard

14-05-2008 13:34

No wlasnie cos fundacja Mozilla ma za maly poziom heurystyki w tych swoich skanerach :)BTW moze nie dotyczy to bezposrednio nas ale warto wiedziec ze cos takiego jest mozliwe :) Pozdrawiam sympatykow ognistego liska

mikimoto

14-05-2008 12:53

Gosciu, wtyczka jest skompilowany kawalek kodu wykonujacy api stworzone kiedys przez netscape, np. wtyczka flash, wtyczka real playera itp. Natomiast rozszerzeniem jest paczka skryptow podobnych do javascriptu korzystajaca z dodatkowych obiektow ktore udostepnia przegladarka, np. addblock. Od taka roznica, dosc istotna technicznie ale dla osoby ktora tylko korzysta z FF nie majaca wiekszego znaczenia. Bardzo czesto mylone ze soba ale wypadalo by aby IDG jednak widzialo roznice

~Gość

14-05-2008 12:36

Komar, a pod względem technicznym, jaka jest różnica między wtyczką a rozszerzeniem?

znik

09-05-2008 11:23

Na czym kompilowane, nieistotne. Istotne jest aby było repozytorium pośrednie gdzie autor deponuje przetestowane źródła softu. Z tego źródła kod do kompilacij jest pobierany przez środowisku budujące, i tym "cudownym" sposobem nawet infekcja stacji developerskiej nie stanowi zagrożenia dla wyprodukowanego softu. Istotne jest aby na linii developer-depozyt-build były odpowiednio skonstruowane zapory sieci, które przepuszczą jedynie protokół transmisji używany przez depozyt.

Piotr

08-05-2008 21:32

jestem przerażony bo wietnamski to w Polsce tak popularny język w jak Siuksów i Apaczów. Co teraz będzie?

Komar

08-05-2008 17:58

Do autora: Pakiety językowe do Fx nie są w postaci wtyczek, a rozszerzeń. Taka drobnostka, a jednak istotna.

Mariusz

08-05-2008 16:48

Czyzby developer kompilowal na Windows ?

Agntx

08-05-2008 16:20

I znów IDG daje popis wyobraźni w swoich newsach. Pakiet językowy nie zawiera żadnego trojana. Ale rozumiem - sensacja musi być.

znudzony

08-05-2008 15:20

"wietnamski pakiet językowy" bardzo interesujący news

RRybak

08-05-2008 13:59

Mi się wydaje, czy wy czytać nie umiecie. Żadnego trojana nie ma w żadnej wtyczce. To na komputer developera dostał się ów nieszczęsny szkodnik i podmienił XML samego plugina. Osoby które ściągnęły wietnamski pakiet językowy mają dodatkowo widoczny banner (ot zwykły link), NIE pobierają do siebie żadnego trojana. Podstawy angielskiego i czytania ze zrozumieniem się kłaniają. Zwłaszcza, że siejecie zamęt.

O

08-05-2008 13:26

Nie ma to jak Opera





Najnowsze

Państwo do konsolidacji

Obywatele uważają administrację publiczną za jeden organizm. W rzeczywistości jest to kilka tysięcy oddzielnych struktur, obrosłych biurokratycznymi naroślami. Czy można zracjonalizować działanie państwa? Jak w tym może pomóc informatyka?

Zarządzanie po japońsku

W praktyce przemysłowej wypracowano szereg skutecznych metod zarządzania. Wiele powstało w Japonii. Dlaczego, mimo ich efektywności, nie zawsze są stosowane w biznesie?

e-Sąd z odsieczą sprawiedliwości

Polski wymiar sprawiedliwości postrzegany jest jako skostniały i opieszały. Tymczasem kolejne e-usługi udostępniane przez Ministerstwo Sprawiedliwości ułatwiają życie przedsiębiorcom i usprawniają pracę sądów.

e-Zdrowie w Polsce i na świecie

Projekty informatyzacji służby zdrowia realizowane są na świecie z różnym powodzeniem. Skąd Polska mogłaby czerpać wzorce? A może jesteśmy skazani na własne rozwiązania?

Raport Państwo 2.0, czyli nowa wizja informatyzacji państwa

Michał Boni, minister administracji i cyfryzacji, zaprezentował raport "Polska 2.0. Nowy start dla e-administracji". Przedstawia on informacje na temat stanu realizacji projektów będących w gestii nowo utworzonego ministerstwa oraz prezentuje kierunki dalszych działań związanych z informatyzacją i cyfryzacją administracji publicznej w naszym kraju.

Cyberprzestępcy podążają za użytkownikami

Już dwie na trzy polskie firmy odnotowały ataki lub awarie, które spowodowały spadek produkcji. Co trzecia firma utraciła dane. Liczba takich przypadków będzie rosła, bo hakerzy biorą na cel najbardziej masowe technologie. Szybko reagują też na zmiany w firmowej architekturze.

Jak zaplanować karierę w branży IT

Doświadczenia łączone na różnych stanowiskach w firmach o odmiennych profilach są szczególnie cenione przez pracodawców. Dlatego warto głęboko przeanalizować możliwości rozwoju kariery, które obecnie stwarza rynek IT.

Rekomendacje




Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści - Prenumerata: Computerworld, Networld, PC World
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88