Flashfake zainfekował ponad pół miliona jabłuszek

Eksperci Kaspersky Lab przeanalizowali ogromny botnet Flashfake, w ramach którego działa ponad 600 000 zainfekowanych komputerów na całym świecie

Aktualizacja: 10.04.2012 13:44 Publikacja: 10.04.2012 13:37

Flashfake zainfekował ponad pół miliona jabłuszek

Foto: Bloomberg

Analiza wykazała, że ponad 98 proc. zainfekowanych komputerów najprawdopodobniej działało pod kontrolą jednej z wersji systemu Mac OS X.

W celu zainfekowania komputerów ofiar stojący za botnetem cyberprzestępcy instalowali trojana Flashfake, który przeniknął do komputerów użytkowników bez ich wiedzy, wykorzystując znane od dawna luki w zabezpieczeniach Javy. Aby przeanalizować botnet, eksperci z Kaspersky Lab dokonali inżynierii wstecznej szkodliwego oprogramowania Flashfake i zarejestrowali kilka nazw domen, które mogły zostać wykorzystane przez przestępców jako serwer służący do zarządzania botnetem. Metoda ta pozwoliła im przechwytywać i analizować komunikację między zainfekowanymi komputerami a innymi serwerami kontrolowanymi przez cyberprzestępców.

Analiza wykazała, że botnet składa się  z ponad 600 000 zainfekowanych maszyn, przy czym do najbardziej dotkniętych regionów należą Stany Zjednoczone (300 917 zainfekowanych komputerów), Kanada (94 625), Wielka Brytania (47 109) oraz Australia (41 600). Przy użyciu heurystycznej metody „OS fingerprinting" analitycy z Kaspersky Lab zdołali ustalić, jakie systemy operacyjne były wykorzystywane na zainfekowanych komputerach, i stwierdzili, że 98% najprawdopodobniej działało pod kontrolą systemu Mac OS X. Analitycy przypuszczają, że pozostałe 2% maszyn, na których zainstalowano bota, to również Maki.

Flashfake to rodzina szkodliwego oprogramowania dla systemu OS X, która po raz pierwszy pojawiła się we wrześniu 2011. W poprzednich wariantach szkodnika cyberprzestępcy wykorzystywali socjotechnikę w celu nakłonienia użytkowników do pobrania tego programu i zainstalowania go w swoich systemach. Jednak ostatnia wersja Flashfake'a nie wymaga żadnej interakcji ze strony użytkownika i jest instalowana za pośrednictwem ataku „drive-by download" (gdy ofiary nieświadomie odwiedzają zainfekowane strony), w wyniku czego trojan zostaje pobrany bezpośrednio na komputery ofiar za pośrednictwem luk w zabezpieczeniach Javy. Po infekcji trojan dostarcza dodatkową funkcję szkodliwą, która „porywa" wyniki wyszukiwania ofiar w ich przeglądarkach internetowych w celu przeprowadzenia dalszych oszustw.

Mimo że obecnie nie wykryto żadnych innych szkodliwych aktywności omawianego trojana, zagrożenie nadal jest poważne, ponieważ szkodnik ten działa jako tzw. downloader na komputerach użytkowników. Oznacza to, że cyberprzestępcy stojący za botnetem Flashfake mogą łatwo opublikować nowe uaktualnione szkodliwe oprogramowanie – potrafiące kraść poufne informacje, takie jak hasła czy dane dotyczące kart kredytowych – i zainstalować je na zainfekowanych maszynach.

Chociaż trzy miesiące temu Oracle opublikował łatę  na lukę wykorzystywaną do przyłączania maszyn do botnetu, Apple opóźniał wysłanie aktualizacji bezpieczeństwa swoim klientom do 2 kwietnia. Użytkownicy, którzy nie uaktualnili swoich systemów, powinni zrobić to natychmiast, aby uniknąć infekcji (szczegóły dotyczące aktualizacji można znaleźć tutaj: http://support.apple.com/kb/HT5228).

Specjalnie dla użytkowników Maków Kaspersky Lab przygotował stronę, na której można łatwo sprawdzić, czy posiadany komputer jest zainfekowany i stanowi cześć botnetu. Dostępne jest także bezpłatne narzędzie usuwające szkodliwy program FlashFake z zarażonych Maków.

„Trzymiesięczna zwłoka w dostarczeniu aktualizacji bezpieczeństwa była złą decyzją ze strony Apple" – komentuje Aleksander Gostiew, główny ekspert ds. bezpieczeństwa,  Kaspersky Lab. „Wynika to z kilku przyczyn. Po pierwsze, Apple nie pozwala Oracle załatać Javy dla Maka. Firma robi to sama, zwykle kilka miesięcy później. To oznacza, że okres, w którym użytkownicy Maków pozostają bez ochrony, jest znacznie dłuższy niż w przypadku użytkowników komputerów PC. Jest to tym bardziej zła wiadomość, że w standardowej aktualizacji antywirusowej Apple'a nowe sygnatury dodawane są dopiero wtedy, gdy zagrożenie zostaje uznane za wystarczająco poważne. Apple wiedział o luce w zabezpieczeniach Javy od trzech miesięcy, a mimo to nie opublikował w tym czasie żadnej aktualizacji! Problem pogarsza dodatkowo fakt, że do tej pory Apple cieszył się legendarną reputacją 'wolnego od szkodliwego oprogramowania'. Zbyt wielu użytkowników nie zdaje sobie sprawy z tego, że ich komputery zostały lub mogą zostać zainfekowane".

Użytkownikom systemu Mac OS X zaleca się  zainstalowanie najnowszych aktualizacji bezpieczeństwa firmy Apple: http://support.apple.com/kb/HT1222.

Jak sprawdzić, czy Mac jest zainfekowany, i usunąć szkodnika FlashFake?

Specjalnie dla użytkowników Maków eksperci z Kaspersky Lab przygotowali stronę http://flashbackcheck.com, na której łatwo można sprawdzić, czy użytkowany komputer został przyłączony do botnetu FlashFake. Jeżeli strona potwierdzi infekcję, można skorzystać z bezpłatnego narzędzia Kaspersky FlashFake Removal Tool (aplikacja dostępna jest tutaj: http://support.kaspersky.com/downloads/utils/flashfake_ removal_tool.zip), które automatycznie przeskanuje system Mac OS X i usunie szkodliwy program

Analiza wykazała, że ponad 98 proc. zainfekowanych komputerów najprawdopodobniej działało pod kontrolą jednej z wersji systemu Mac OS X.

W celu zainfekowania komputerów ofiar stojący za botnetem cyberprzestępcy instalowali trojana Flashfake, który przeniknął do komputerów użytkowników bez ich wiedzy, wykorzystując znane od dawna luki w zabezpieczeniach Javy. Aby przeanalizować botnet, eksperci z Kaspersky Lab dokonali inżynierii wstecznej szkodliwego oprogramowania Flashfake i zarejestrowali kilka nazw domen, które mogły zostać wykorzystane przez przestępców jako serwer służący do zarządzania botnetem. Metoda ta pozwoliła im przechwytywać i analizować komunikację między zainfekowanymi komputerami a innymi serwerami kontrolowanymi przez cyberprzestępców.

Pozostało 85% artykułu
Biznes
„Rzeczpospolita” o perspektywach dla Polski i świata w 2025 roku
https://track.adform.net/adfserve/?bn=77855207;1x1inv=1;srctype=3;gdpr=${gdpr};gdpr_consent=${gdpr_consent_50};ord=[timestamp]
Biznes
Podcast „Twój Biznes”: Czy Polacy przestają przejmować się klimatem?
Biznes
Zygmunt Solorz wydał oświadczenie. Zgaduje, dlaczego jego dzieci mogą być nerwowe
Biznes
Znamy najlepszych marketerów 2024! Lista laureatów konkursu Dyrektor Marketingu Roku 2024!
Materiał Promocyjny
Do 300 zł na święta dla rodziców i dzieci od Banku Pekao
Biznes
Złote Spinacze 2024 rozdane! Kto dostał nagrody?