Zeus atakuje przez lukę w PDF

Subskrybuj RSS A A A
16 kwietnia 2010 15:24
securitystandard

Niebezpieczny botnet Zeus został uaktualniony przez swoich twórców - dzięki temu może infekować komputery wykorzystując niezałataną lukę w formacie PDF. Na razie nie wiadomo, kiedy pojawi się aktualizacja rozwiązująca problem - prace nad nią mogą się przeciągnąć, bo nie jest to klasyczna luka w zabezpieczeniach, lecz błąd projektowy.

Ów błąd wykryty został na początku kwietnia - poinformował o nim belgijski specjalista ds. bezpieczeństwa, Didier Stevens. Problem występuje w większości aplikacji obsługujących format PDF - Stevens dowiódł, iż możliwe jest wykorzystanie funkcji /Launch do uruchomienia dowolnego, osadzonego w pliku PDF kodu (np. konia trojańskiego). Zaraz po ujawnieniu błędu specjaliści ds. bezpieczeństwa zgodnie prognozowali, że wkrótce z pewnością zainteresują się nim cyberprzestępcy - i to mimo tego, że Stevens nie opublikował exploita.

I faktycznie - Dan Hubbard z amerykańskiej firmy Websense poinformował właśnie, że botnet Zeus zaczął już wykorzystywać ów problem do infekowania Windows. Komputery wchodzące w skład botnetu od kilku dni rozsyłają e-maile z załączonymi złośliwymi plikami PDF. Przy próbie otwarcia takiego pliku pojawia się komunikat z pytaniem o zgodę na uruchomienie dokumentu o nazwie Royal_Mail_Delivery_Notice.pdf. W rzeczywistości jest to plik .exe z sfałszowanym rozszerzeniem, zaś jego uruchomienie powoduje zainstalowanie w systemie złośliwego kodu. Zeus jest pierwszym dużym botnetem, którego autorzy skorzystali z owego błędu - jest jednak bardzo prawdopodobne, że wkrótce zaczną go wykorzystywać również inne sieci komputerów-zombie.

Błąd znany od dawna

Co ciekawe, ostatnio okazało się, że Didier Stevens nie jest pierwszą osobą, która wpadła na pomysł wykorzystania komendy /Launch do zaatakowania komputera - HD Moore, koordynator projektu MetaSploit (w ramach którego rozwijany jest open-source'owy zestaw narzędzi do testów penetracyjnych) poinformował, że bardzo podobna metoda ataku została wprowadza do Metasploit już w sierpniu ubiegłego roku. Moore podkreśla jednak, że Stevens doszedł do swoich odkryć samodzielnie - "Zaprezentowany przez niego exploit jest autorski i różny od naszego - ale metoda zastosowana w obu przypadkach jest praktycznie identyczna".

Z pierwszych analiz kodu wykorzystywanego przez Zeusa do infekowania komputerów wynika, że exploit wykorzystujący błąd w PDF to dokładnie ten sam kod, który w ubiegłym roku dodano do Metasploit. Potwierdził to już m.in. Didier Stevens.

"Adobe Reader i Acrobat wyświetlają co prawda ostrzeżenie przy próbie automatycznego uruchomienia pliku wykonywalnego umieszczonego w dokumencie PDF - ale to zwykle nie powstrzymuje użytkowników przed uaktywnieniem złośliwego kodu. Dodatkowym problemem jest to, że ludzie generalnie ufają formatowi PDF - kojarzą go z dokumentami biznesowymi i nie uważają za potencjalne zagrożenie" - komentuje Dan Hubbard.

Hasła i loginy na celowniku

Przedstawiciel Websense dodał też, że choć narzędzie ataku jest nowe, to autorzy Zeusa nie zmienili zasadniczo modus operandi - wciąż skupiają się na wykradaniu z zainfekowanych komputerów haseł i loginów i wciąż wykorzystują do tego głównie konie trojańskie instalujące się w Windows przez luki w zabezpieczeniach popularnych aplikacji.

Adobe na razie nie informuje, czy i kiedy można spodziewać się udostępnienia poprawki chroniącej użytkowników Acrobata i Readera przed atakiem. Sprawa jest o tyle skomplikowana, że tym razem nie mamy do czynienia z błędem programistycznym czy jakimś zaniedbaniem - to klasyczny błąd projektowy (a ich usuwanie jest zwykle dużo bardziej złożonym procesem). Na razie firma zaleca wyłączenie w opcjach możliwości uruchamiania kodu osadzonego w pliku PDF (odpowiednią instrukcję można znaleźć na stronie Adobe).

Oceń artykuł

średnio: 4.2 liczba ocen: 3

Komentarze (15)

~phi

18-04-2010 23:49

Jak Silverlight zdobędzie choćby 2% popularności w serwisach, to hackerzy się wezmą za niego. Będzie wesoło, bo tam dziura na dziurze i błędem pogania.

~Gość

18-04-2010 09:48

Troll to troll, każdemu może się znudzić. Na szczekającego psa sąsiada po jakimś czasie też nie zwraca się uwagi.

~Ktos

17-04-2010 19:26

ramones, widzisz nikt tu nie zwraca już uwagi na twoje objawienia i utopijne twierdzenia.

~Kurcze

17-04-2010 17:25

Odpowiedzią na te problemy jest Sandboxie. Polecem.

~ramones59

17-04-2010 17:13

Znów piraciarze i linuksiarze najwiecej krytykują, ale jak zawsze brak świadomości o co chodzi i jak ich piraty szkodzą wszystkim i te linux syf za free systemy bez zabezpieczeń i rozsiewające trojany-wirusy między sobą i innym uzytkownikom MS. Dzieci a może ktoś z was pomyśli ile luk i dziur mają te wasze systemy i programy kradzione lub open source za free. :D

~max

17-04-2010 16:00

@zz, dobry pomysł. Duże żółte billboardy na każdym skrzyżowaniu w stolycy cytujące słowa największych wintroli z idg. Np. "tad rekomenduje MS Visual Studio optymalnie za całokształt", "ramones59 twierdzi, że linux to syf i cool", "Gość spod 89.72.211.9 megaznawca wszystkiego, twierdzi, że java jest dziurawa jak szwajcarski ser". To by na pewno podniosło notowania Microsoftu (które, jak wiemy, są kiepściutkie). [[http://www.google.com/finance?q=NASDAQ:MSFT]]

~zz

17-04-2010 14:19

Jednak MS-trole potrafią ciągle nieźle rozbawić. Powinni niektóre ich teksty wykorzystać na swoich billboardach o IE. ;)

~Irek-Stalker

17-04-2010 13:09

Ostatnio adobe robiło aktualizację na szybkiego jako ważne, to chyba dlatego!

~Gość

17-04-2010 12:21

"co w zamian?silverlight i html 5... java?dziurawa jak szwajcarski ser...w zamian .net" -oczywiscie poprosimy o propozycje dzialajace na roznych OS-ach

~Gość

17-04-2010 12:02

spoko emzol...dziwne że adobe nie potrafi od lat załatac pdf.....cos w zamian napewno sie znajdzie... flaash?podobno wykorzystuje grafikę ale filmu fullhd wyciskaja 8 poty z core 2 duo e8500....pomijam juz jego zamulanie - co w zamian?silverlight i html 5... java?dziurawa jak szwajcarski ser...w zamian .net

~emzol

17-04-2010 11:04

Java, Flash i PDF największymi syfami na rynku? Tak mógł powiedzieć tylko windowsiarz, któremu wszystko zamula. Ale nie martw się, nie musisz wydawać kilkuset, czy kilku tysięcy na nowe podzespoły, czy zestaw - możesz poczuć różnicę po zmianie systemu operacyjnego :P

~nobody

17-04-2010 09:51

~Gosc, co proponujesz w zamian?

~Gość

17-04-2010 00:59

java flash i pdf...największy syf na rynku...adobe ewidentnie od lat daje ciała

~fffatman

16-04-2010 22:03

Java script is not Java, tad. Java itp.? .NET tysz?

~Gość

16-04-2010 16:02

Wiadomo, java(script itp) powinny być sprawnie zaniechane i zastąpiona współczesnymi rozwiązaniami. A ci co wdepnęli w jezyki zwane java (choć niezbyt podobne do siebie) mieli juz sporo czasu aby zrozumieć swoje błędy i tworzyć nowe rozwiązania w nowych technologiach - a nie w zestawach łąt do łat i zrakowaciałej syntaktyce odstajacej coraz szybciej od współczesności u konkurentów.





Najnowsze

Ile kosztuje dowód osobisty

Rząd jako jeden z powodów anulowania przetargu na blankiety e-dowodu podaje brak środków. Sprawdziliśmy, ile kosztowałoby to podatników i jaka jest cena za dokumenty tożsamości na świecie.

Państwo do konsolidacji

Obywatele uważają administrację publiczną za jeden organizm. W rzeczywistości jest to kilka tysięcy oddzielnych struktur, obrosłych biurokratycznymi naroślami. Czy można zracjonalizować działanie państwa? Jak w tym może pomóc informatyka?

Zarządzanie po japońsku

W praktyce przemysłowej wypracowano szereg skutecznych metod zarządzania. Wiele powstało w Japonii. Dlaczego, mimo ich efektywności, nie zawsze są stosowane w biznesie?

e-Sąd z odsieczą sprawiedliwości

Polski wymiar sprawiedliwości postrzegany jest jako skostniały i opieszały. Tymczasem kolejne e-usługi udostępniane przez Ministerstwo Sprawiedliwości ułatwiają życie przedsiębiorcom i usprawniają pracę sądów.

e-Zdrowie w Polsce i na świecie

Projekty informatyzacji służby zdrowia realizowane są na świecie z różnym powodzeniem. Skąd Polska mogłaby czerpać wzorce? A może jesteśmy skazani na własne rozwiązania?

Raport Państwo 2.0, czyli nowa wizja informatyzacji państwa

Michał Boni, minister administracji i cyfryzacji, zaprezentował raport "Polska 2.0. Nowy start dla e-administracji". Przedstawia on informacje na temat stanu realizacji projektów będących w gestii nowo utworzonego ministerstwa oraz prezentuje kierunki dalszych działań związanych z informatyzacją i cyfryzacją administracji publicznej w naszym kraju.

Cyberprzestępcy podążają za użytkownikami

Już dwie na trzy polskie firmy odnotowały ataki lub awarie, które spowodowały spadek produkcji. Co trzecia firma utraciła dane. Liczba takich przypadków będzie rosła, bo hakerzy biorą na cel najbardziej masowe technologie. Szybko reagują też na zmiany w firmowej architekturze.

Rekomendacje




Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści - Prenumerata: Computerworld, Networld, PC World
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88