211service.com
Powstanie botnetu typu „wskaż i kliknij”
W 2005 roku rosyjska grupa hakerów znana jako UpLevel opracowała Zeus, program typu „wskaż i kliknij” służący do tworzenia i kontrolowania sieci zaatakowanych systemów komputerowych, znanego również jako botnet. Pięć lat później najnowsza wersja tego oprogramowania, którą można pobrać za darmo i która wymaga bardzo niewielkich umiejętności technicznych do obsługi, jest jedną z najpopularniejszych platform botnetowych wśród spamerów, oszustów i osób zajmujących się skradzionymi danymi osobowymi.

Chwytanie pieniędzy: Oprogramowanie Zeus tworzy złodzieja haseł, który atakuje dane logowania do Citibank, WebMoney i Wells Fargo, między innymi firm finansowych.
W zeszłym tygodniu firma ochroniarska Świadek sieci , z siedzibą w Herndon w stanie Wirginia, opublikował raport podkreślający spustoszenie, jakie może spowodować oprogramowanie. Dokumentuje botnet Zeus, który kontrolował prawie 75 000 komputerów w ponad 2400 organizacjach, w tym producent leków Merck, producent sprzętu sieciowego Juniper Networks i hollywoodzkie studio Paramount Pictures. W ciągu czterech tygodni oprogramowanie zostało użyte do kradzieży ponad 68 000 danych logowania, w tym tysięcy logowań do Facebooka i e-maili Yahoo.
Mieli skompromitowane systemy zarówno w firmach, jak i agencjach rządowych, mówi Alex Cox, główny analityk NetWitness.
Ankieta przeprowadzona przez inną firmę ochroniarską z siedzibą w Atlancie Damballa –okazało, że programy kontrolowane przez Zeusa były drugimi najczęściej używanymi programami w sieciach korporacyjnych w 2009 roku. Damballa wyśledził ponad 200 botnetów opartych na Zeusie w sieciach korporacyjnych. Największy pojedynczy botnet kontrolowany za pomocą platformy Zeus składał się z 600 000 zainfekowanych komputerów.
Oprogramowanie Zeus jest mniej ważne ze względu na swoje podboje niż ze względu na wysoki szacunek wśród cyberprzestępców. Zeus jest niezwykle popularny wśród ludzi, którzy chcą majstrować i założyć własny mały biznes, jeśli wolisz, mówi Gunter Ollman, wiceprezes ds. Badań w Damballa.
Grupa czterech lub pięciu programistów rozpoczęła pracę nad Zeusem w 2005 roku. W następnym roku wydali pierwszą wersję programu, podstawowego trojana zaprojektowanego do ukrywania się w zainfekowanym systemie i kradzieży informacji. W 2007 roku grupa wypuściła bardziej modułową wersję, która pozwoliła innym podziemnym programistom na tworzenie wtyczek w celu zwiększenia jej funkcjonalności.
Najnowsza platforma Zeus umożliwia użytkownikom tworzenie niestandardowego złośliwego oprogramowania do infekowania systemów docelowych, zarządzania rozległą siecią zhakowanych maszyn i wykorzystywania powstałego botnetu do nielegalnych zysków. Zestaw konstrukcyjny zawiera program do budowania oprogramowania bota oraz skrypty internetowe do tworzenia i hostowania centralnego serwera dowodzenia i kontroli.
Niezależni programiści stworzyli kompatybilne pakiety exploitów zdolne do infekowania systemów ofiar przy użyciu luk w systemie operacyjnym lub przeglądarce. Inni programiści koncentrują się na tworzeniu oprogramowania typu plug-in, aby pomóc potencjalnym cyberprzestępcom zarabiać na botnecie Zeus. Niektóre dodatki koncentrują się na atakach phishingowych — dostarczają na przykład obrazy i strony internetowe potrzebne do tworzenia fałszywych witryn bankowych. Inne dodatki dają operatorom botów narzędzia do tworzenia kampanii spamowych. Wokół tworzenia dodatków do Zeusa istnieje cała branża chałupnicza, mówi Don Jackson, badacz bezpieczeństwa z Jednostka ds. przeciwdziałania zagrożeniom w SecureWorks, firmie z siedzibą w Atlancie.
Dostępność kodu źródłowego Zeusa przyciągnęła wielu programistów, mówi Jackson. Twierdzi, że cyberprzestępcy, którzy chcą kontrolować swój własny botnet, zaczynają od Zeusa, ponieważ jest on prosty w użyciu, a dodatki i rozszerzenia zadowolą bardziej wyrafinowanych użytkowników. Jest bardzo łatwy w użyciu zaraz po wyjęciu z bramy, mówi Jackson. Ale kiedy doda się do tego zaawansowaną funkcjonalność, która kosztuje tysiące dolarów, staje się narzędziem dla zaawansowanych operatorów.
Nawet podstawowe zestawy Zeus zawierają techniki zaciemniania, które pomagają uniknąć wykrycia przez oprogramowanie antywirusowe i inne środki bezpieczeństwa. W jednym z eksperymentów konsultant Alex Heid z Information Security Services stwierdził, że tylko około połowa oprogramowania antywirusowego wykryła znany ładunek Zeusa. Po zastosowaniu kilku prostych technik maskowania kodu wskaźnik wykrywalności spadł jeszcze bardziej do 10 procent. Technologie cyberprzestępcze rozwijają się szybciej niż technologie bezpieczeństwa, mówi Heid.
Według Jacksona, gdy Zeus zhakuje system, nie daje użytkownikowi żadnego znaku, że on tam jest. Jak wygląda Zeus, gdy infekuje twój komputer? Cóż, spójrz teraz na swój komputer i tak to wygląda, mówi Jackson. Został zaprojektowany, aby wykonywać swoją pracę i robić to z powodzeniem i robić to po cichu.
Chociaż zarówno Damballa, jak i NetWitness sprzedają technologie i usługi służące do wykrywania włamań w sieciach korporacyjnych, nie zapewniają oprogramowania dla użytkowników końcowych.
Większość przedsiębiorstw, z którymi współpracujemy, ma dużą liczbę użytkowników, więc w zasadzie rezygnują z ochrony swoich komputerów – mówi Ollmann. Najlepsze próby podejmujesz z programami antywirusowymi i zaporami ogniowymi, ale akceptują one, że pewien procent ich systemów zostanie zainfekowany, więc skupiają się na wykrywaniu i odbudowie (zaatakowanych) systemów, a nie na ochronie przed wszystkimi zagrożeniami.
Cox dodaje, że skupienie się na komunikacji między zainfekowanymi systemami a serwerem dowodzenia i kontroli jest zwykle najlepszym sposobem na wyłapywanie infekcji. Zrozumienie, jak wygląda normalność w Twojej sieci, aby móc wskazać nieprawidłowości, jest tym, co jest naprawdę ważne w obecnym środowisku zagrożeń, mówi. Nie ufaj tylko swoim istniejącym kontrolom bezpieczeństwa i patrz na swoją sieć.