Материал: Гинодман От первых вирусов до целевых атак 2014

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

50

Kaspersky Lab.

Educational Programs Department

 

 

зовал работу трети почтовых отделений, в Гонконге оставил без компьютеров государственные больницы, остановил железную дорогу Австралии. Убытки от этого

червя оцениваются почти в 1 млрд дол. Для проникновения Sasser использовал уяз-

вимость в службе LSASS Microsoft Windows.

В этом же году разразилась так называемая война вирусописателей. Несколько преступных группировок, известных по вирусам Bagle, Mydoom и Netsky выпускали новые модификации своих программ буквально ежечасно. Каждая новая про-

грамма несла в себе очередное послание к противостоящей группировке, изобилующее нецензурными выражениями, а Netsky даже удалял любые обнаруженные экземпляры вирусов Mydoom и Bagle.

Почтовый червь Bagle впервые был обнаружен 18 января 2004 года. Для распространения он использовал собственный SMTP-клиент, код вируса пересылался

во вложении с произвольным именем и расширением .exe. Рассылка производилась

на адреса, найденные на зараженном компьютере. Также Bagle содержал встроенную backdoor-процедуру, открывающую порт 6777 на запуск команд и загрузку любых файлов. Следующие модификации содержали процедуры распространения че-

рез P2P-сети, методы социальной инженерии, активно противодействовали антиви-

русному программному обеспечению.

Mydoom (2004). Этот компьютерный червь известен, прежде всего, массированной 12-дневной DDoS-атакой на веб-сайт компании SCO Group6, начавшейся 1 февраля 2004 года. За пару часов работа сервера была полностью парализована и

вернуться в нормальный режим веб-сайт смог только 5 марта. В ответ руководители

SCO Group объявили награду в размере 250 000 дол. за информацию об авторе компьютерного червя.

Другая модификация этой вредоносной программы применялась для проведения DDoS-атаки на сайт Microsoft.

Для распространения Mydoom использовал почтовую рассылку через соб-

ственный SMTP-клиент, а также P2P-сети (Kazaa).

NetSky (2004). Первая модификация почтового червя NetSky (также известен

как Moodown) была обнаружена 16 февраля. Кроме электронной почты, для распро-

странения были задействованы P2P и локальные сети. Вторая модификация NetSky

отличилась тем, что в силу человеческого фактора ею были заражены тысячи писем,

6 The SCO Group − американская компания, разрабатывающая системное и прикладное программное обеспечение.

http://www.kaspersky.ru/

http://academy.kaspersky.com/

http://www.securelist.com/

Kaspersky Lab.

51

Educational Programs Department

отправленных известным финским производителем антивирусного ПО – компанией F-Secure − своим клиентам.

Cabir (2004) – первый сетевой червь, распространяющийся через протокол Bluetooth и заражающий мобильные телефоны, работающие под управлением OS Symbian. При каждом включении зараженного телефона вирус получал управление и

начинал сканировать список активных Bluetooth-соединений. Затем выбирал первое доступное соединение и пытался передать туда свой основной файл caribe.sis. Ни-

чего деструктивного Cabir не делал − только снижал стабильность работы телефона

за счет постоянных попыток сканирования активных Bluetooth-устройств.

Однако вредоносные программы − это не только вирусы и трояны. Начиная с 2004 отмечается широкое распространение использования вирусных технологий для установки потенциально нежелательного ПО подтипов adware/pornware на целевые

компьютеры.

Этот год также запомнился масштабными арестами вирусописателей − было осуждено около 100 хакеров, причем трое из них находились в двадцатке самых разыскиваемых ФБР преступников.

Современный криминальный этап (2005 – н. вр.)

Для современного криминального этапа характерно то, что вредоносное ПО в первую очередь используется в преступных целях. Оно становится всё более сложным, вирусописатели-непрофессионалы оттесняются на периферию. Постепенно

всё большее значение приобретают угрозы, связанные с целевыми атаками. Другой

заметной тенденцией нашего времени является более масштабное применение написанного на высоком профессиональном уровне вредоносного ПО в качестве кибероружия для мощных целевых кибератак и кибершпионажа.

Тенденции второй половины 2004 года сохранились и в последующих 2005 и 2006 годах. «Громких» инцидентов практически не происходит, но зато двукратно растет число разнообразных троянских программ, которые распространяются самы-

ми разными способами: через интернет-пейджеры, веб-сайты, при помощи сетевых червей или традиционной электронной почты. При этом растет «популярность»

именно сетевых непочтовых червей, которые проникают на компьютеры, используя

различные дыры в программном обеспечении.

В 2005 году наметился некоторый спад активности почтовых червей. Фактиче-

ски после Mydoom, NetSky и Bagle до середины лета 2005 года не наблюдалось ни

одной сколько-нибудь значительной эпидемии.

http://www.kaspersky.ru/

http://academy.kaspersky.com/

http://www.securelist.com/

52

Kaspersky Lab.

Educational Programs Department

 

 

Поэтому пальму первенства перехватили сетевые черви и программы, использующие для распространения различные интернет-пейджеры (прежде всего

MSN Messenger). Первые активно используют бреши в операционных системах Microsoft Windows – чаще всего это уязвимости в службах RPC DCOM и LSASS, а также дыры, оставленные прошедшими ранее эпидемиями: это позволяет создавать ботнеты, включающие тысячи «компьютеров-зомби». Вторые – пользуются некомпетентностью и отсутствием опыта создателей программ обмена сообщениями в

упреждении вирусных инцидентов.

Глобальных эпидемий в первой половине 2005 года зафиксировано не было, но это не означает уменьшение числа вирусов − наоборот, с каждым днем их появляется всё больше. При этом можно отметить увеличение избирательности вредоносных программ − становятся популярными черви, главной целью которых являет-

ся похищение определенной информации. Кроме уже ставших привычными краж номеров кредитных карт, участились случаи воровства персональных данных игро-

ков различных онлайн-игр − Ultima Online, Legend of Mir, Lineage, Gamania. В России также зафиксированы случаи с игрой «Бойцовский клуб», где реальная стоимость

некоторых предметов на аукционах достигает тысяч долларов США.

Развитие получили вирусные технологии для мобильных устройств. Созданы вирусы всех трех типов − классические вирусы, черви и троянские программы. В качестве пути проникновения используются не только Bluetooth-устройства, но и обычные MMS-сообщения (червь ComWar).

К 2006 году криминальный бизнес в сети можно считать сформировавшимся. Непрерывно растут количество и качество троянских программ и червей, созданных с откровенно преступными намерениями. Продолжается формирование криминаль-

ных программ для мобильных телефонов.

2008 год показал, что эпоха эпидемий осталась в прошлом. Начавшись в

2000 году, она характеризовалась большим количеством червей, вызывавших гло-

бальные эпидемии и использовавших для своего распространения сначала электронную почту, а ближе к концу периода − сетевые атаки. Пик эпидемий пришелся на

2003− 2005 годы.

2007−2008 годы стали началом нового периода со стремительным ростом количества троянских программ, ориентированных на кражу информации, которая в большинстве случаев относится к банковским аккаунтам и онлайн-играм. В это вре-

мя вредоносное ПО практически перестало создаваться в некоммерческих целях.

Использование атак через браузер в 2010 году стало доминирующим способом проникновения вредоносного ПО на компьютеры пользователей. Уязвимости в браузерах (в Internet Explorer в первую очередь), а также во взаимодействующих с

http://www.kaspersky.ru/

http://academy.kaspersky.com/

http://www.securelist.com/

Kaspersky Lab.

53

Educational Programs Department

браузерами приложениях, таких как Adobe Flash Player или PDF reader, продолжают выявляться практически каждый месяц, и каждую из них очень быстро начинают ис-

пользовать злоумышленники.

2010−2011 годы можно охарактеризовать трояко:

1)первые свидетельства применения кибероружия (Stuxnet, Duqu);

2)рост популярности целевых атак;

3)резкий рост атак на мобильную платформу Android.

Для 2012−2013 годов характерно следующее:

рост числа инцидентов, связанных с целевыми атаками;

кибероружие становится всё более изощренным (Flame, Gauss, Careto). Борьба самых могущественных государств за доминирующее положение с применением кибершпионажа;

атаки на разработчиков ПО и игр, таких как Adobe, Microsoft, Oracle и Sony;

взрывной рост угроз, нацеленных на Android. Создание вредоносного ПО для мобильных платформ − один из основных трендов нашего времени.

Заключительные замечания по второй главе

Отличие ученого от вирусописателя состоит в целях, которые преследует автор программы. Вирусы могут не только воровать информацию о кредитных картах и рассылать от чужого имени спам. С помощью самораспространяющихся программ

возможно моделирование в компьютерных системах искусственной жизни, воспро-

изведение поведения взаимодействующих друг с другом и эволюционирующих живых организмов. Но, по состоянию на сегодняшний день, можно уверенно констатировать: встречающиеся в живом виде вирусы несут угрозу нормальному функционированию компьютерных систем.

Подтверждением серьезности угрозы, исходящей от вредоносного ПО, может

служить статистика. По данным Kaspersky Security Network, только в одном

лишь 2013 году продукты «Лаборатории Касперского» заблокировали более 5 млрд вредоносных атак на компьютеры и мобильные устройства пользователей, отразили более 1 млрд атак, проводившихся с интернет-ресурсов, размещенных в

разных странах мира. В этом же году специалистами «Лаборатории Касперского»

было зафиксировано более ста тысяч новых модификаций вредоносных программ

для мобильных устройств (см. [KL_SecL_6]).

С ростом сети Интернет увеличивается количество потенциальных жертв ви-

русописателей, выход новых систем и платформ влечет за собой расширение спектра возможных путей проникновения в систему вирусов. Современный пользователь

http://www.kaspersky.ru/

http://academy.kaspersky.com/

http://www.securelist.com/

54

Kaspersky Lab.

Educational Programs Department

 

 

компьютера не может чувствовать себя в безопасности перед угрозами, которые несет в себе вредоносное ПО. Это могут быть, например,

фишинговые атаки на интернет-банкинг;

кража конфиденциальной информации;

заражение компьютера «бэкдор»-программами, с целью использовать его

(без ведома пользователя) для преступной деятельности в составе ботнета;

уничтожение информации на винчестере;

особняком стоит одна из самых масштабных угроз нашего времени, которую, к сожалению, пользователи до сих пор недооценивают − атаки на мобильные платформы;

на уровне компаний и государственных структур наиболее серьезной опас-

ностью, связанной с использованием вредоносного ПО, становятся целевые атаки, в том числе с применением мощного кибероружия, о чем мы подробно расскажем в четвертой главе.

Контрольные вопросы

1.Расскажите о первой вирусной эпидемии для IBM-совместимых персональных компьютеров.

2.Чем примечательна первая эпидемия сетевого червя?

3.Первый макровирус. В чем его особенность?

4.Расскажите о методах социальной инженерии. Пример: e-mail-червь

LoveLetter.

5.Чем примечательны эпидемии компьютерных червей Slammer и Sasser?

6.Каковы особенности современного криминального этапа в развитии вредо-

носного ПО?

http://www.kaspersky.ru/

http://academy.kaspersky.com/

http://www.securelist.com/

Источник: https://studfile.net/preview/16708842/