50 |
Kaspersky Lab. |
Educational Programs Department |
|
|
|
зовал работу трети почтовых отделений, в Гонконге оставил без компьютеров государственные больницы, остановил железную дорогу Австралии. Убытки от этого
червя оцениваются почти в 1 млрд дол. Для проникновения Sasser использовал уяз-
вимость в службе LSASS Microsoft Windows.
В этом же году разразилась так называемая война вирусописателей. Несколько преступных группировок, известных по вирусам Bagle, Mydoom и Netsky выпускали новые модификации своих программ буквально ежечасно. Каждая новая про-
грамма несла в себе очередное послание к противостоящей группировке, изобилующее нецензурными выражениями, а Netsky даже удалял любые обнаруженные экземпляры вирусов Mydoom и Bagle.
Почтовый червь Bagle впервые был обнаружен 18 января 2004 года. Для распространения он использовал собственный SMTP-клиент, код вируса пересылался
во вложении с произвольным именем и расширением .exe. Рассылка производилась
на адреса, найденные на зараженном компьютере. Также Bagle содержал встроенную backdoor-процедуру, открывающую порт 6777 на запуск команд и загрузку любых файлов. Следующие модификации содержали процедуры распространения че-
рез P2P-сети, методы социальной инженерии, активно противодействовали антиви-
русному программному обеспечению.
Mydoom (2004). Этот компьютерный червь известен, прежде всего, массированной 12-дневной DDoS-атакой на веб-сайт компании SCO Group6, начавшейся 1 февраля 2004 года. За пару часов работа сервера была полностью парализована и
вернуться в нормальный режим веб-сайт смог только 5 марта. В ответ руководители
SCO Group объявили награду в размере 250 000 дол. за информацию об авторе компьютерного червя.
Другая модификация этой вредоносной программы применялась для проведения DDoS-атаки на сайт Microsoft.
Для распространения Mydoom использовал почтовую рассылку через соб-
ственный SMTP-клиент, а также P2P-сети (Kazaa).
NetSky (2004). Первая модификация почтового червя NetSky (также известен
как Moodown) была обнаружена 16 февраля. Кроме электронной почты, для распро-
странения были задействованы P2P и локальные сети. Вторая модификация NetSky
отличилась тем, что в силу человеческого фактора ею были заражены тысячи писем,
6 The SCO Group − американская компания, разрабатывающая системное и прикладное программное обеспечение.
http://www.kaspersky.ru/
http://academy.kaspersky.com/
http://www.securelist.com/
Kaspersky Lab. |
51 |
Educational Programs Department |
отправленных известным финским производителем антивирусного ПО – компанией F-Secure − своим клиентам.
Cabir (2004) – первый сетевой червь, распространяющийся через протокол Bluetooth и заражающий мобильные телефоны, работающие под управлением OS Symbian. При каждом включении зараженного телефона вирус получал управление и
начинал сканировать список активных Bluetooth-соединений. Затем выбирал первое доступное соединение и пытался передать туда свой основной файл caribe.sis. Ни-
чего деструктивного Cabir не делал − только снижал стабильность работы телефона
за счет постоянных попыток сканирования активных Bluetooth-устройств.
Однако вредоносные программы − это не только вирусы и трояны. Начиная с 2004 отмечается широкое распространение использования вирусных технологий для установки потенциально нежелательного ПО подтипов adware/pornware на целевые
компьютеры.
Этот год также запомнился масштабными арестами вирусописателей − было осуждено около 100 хакеров, причем трое из них находились в двадцатке самых разыскиваемых ФБР преступников.
Современный криминальный этап (2005 – н. вр.)
Для современного криминального этапа характерно то, что вредоносное ПО в первую очередь используется в преступных целях. Оно становится всё более сложным, вирусописатели-непрофессионалы оттесняются на периферию. Постепенно
всё большее значение приобретают угрозы, связанные с целевыми атаками. Другой
заметной тенденцией нашего времени является более масштабное применение написанного на высоком профессиональном уровне вредоносного ПО в качестве кибероружия для мощных целевых кибератак и кибершпионажа.
Тенденции второй половины 2004 года сохранились и в последующих 2005 и 2006 годах. «Громких» инцидентов практически не происходит, но зато двукратно растет число разнообразных троянских программ, которые распространяются самы-
ми разными способами: через интернет-пейджеры, веб-сайты, при помощи сетевых червей или традиционной электронной почты. При этом растет «популярность»
именно сетевых непочтовых червей, которые проникают на компьютеры, используя
различные дыры в программном обеспечении.
В 2005 году наметился некоторый спад активности почтовых червей. Фактиче-
ски после Mydoom, NetSky и Bagle до середины лета 2005 года не наблюдалось ни
одной сколько-нибудь значительной эпидемии.
http://www.kaspersky.ru/
http://academy.kaspersky.com/
http://www.securelist.com/
52 |
Kaspersky Lab. |
Educational Programs Department |
|
|
|
Поэтому пальму первенства перехватили сетевые черви и программы, использующие для распространения различные интернет-пейджеры (прежде всего
MSN Messenger). Первые активно используют бреши в операционных системах Microsoft Windows – чаще всего это уязвимости в службах RPC DCOM и LSASS, а также дыры, оставленные прошедшими ранее эпидемиями: это позволяет создавать ботнеты, включающие тысячи «компьютеров-зомби». Вторые – пользуются некомпетентностью и отсутствием опыта создателей программ обмена сообщениями в
упреждении вирусных инцидентов.
Глобальных эпидемий в первой половине 2005 года зафиксировано не было, но это не означает уменьшение числа вирусов − наоборот, с каждым днем их появляется всё больше. При этом можно отметить увеличение избирательности вредоносных программ − становятся популярными черви, главной целью которых являет-
ся похищение определенной информации. Кроме уже ставших привычными краж номеров кредитных карт, участились случаи воровства персональных данных игро-
ков различных онлайн-игр − Ultima Online, Legend of Mir, Lineage, Gamania. В России также зафиксированы случаи с игрой «Бойцовский клуб», где реальная стоимость
некоторых предметов на аукционах достигает тысяч долларов США.
Развитие получили вирусные технологии для мобильных устройств. Созданы вирусы всех трех типов − классические вирусы, черви и троянские программы. В качестве пути проникновения используются не только Bluetooth-устройства, но и обычные MMS-сообщения (червь ComWar).
К 2006 году криминальный бизнес в сети можно считать сформировавшимся. Непрерывно растут количество и качество троянских программ и червей, созданных с откровенно преступными намерениями. Продолжается формирование криминаль-
ных программ для мобильных телефонов.
2008 год показал, что эпоха эпидемий осталась в прошлом. Начавшись в
2000 году, она характеризовалась большим количеством червей, вызывавших гло-
бальные эпидемии и использовавших для своего распространения сначала электронную почту, а ближе к концу периода − сетевые атаки. Пик эпидемий пришелся на
2003− 2005 годы.
2007−2008 годы стали началом нового периода со стремительным ростом количества троянских программ, ориентированных на кражу информации, которая в большинстве случаев относится к банковским аккаунтам и онлайн-играм. В это вре-
мя вредоносное ПО практически перестало создаваться в некоммерческих целях.
Использование атак через браузер в 2010 году стало доминирующим способом проникновения вредоносного ПО на компьютеры пользователей. Уязвимости в браузерах (в Internet Explorer в первую очередь), а также во взаимодействующих с
http://www.kaspersky.ru/
http://academy.kaspersky.com/
http://www.securelist.com/
Kaspersky Lab. |
53 |
Educational Programs Department |
браузерами приложениях, таких как Adobe Flash Player или PDF reader, продолжают выявляться практически каждый месяц, и каждую из них очень быстро начинают ис-
пользовать злоумышленники.
2010−2011 годы можно охарактеризовать трояко:
1)первые свидетельства применения кибероружия (Stuxnet, Duqu);
2)рост популярности целевых атак;
3)резкий рост атак на мобильную платформу Android.
Для 2012−2013 годов характерно следующее:
•рост числа инцидентов, связанных с целевыми атаками;
•кибероружие становится всё более изощренным (Flame, Gauss, Careto). Борьба самых могущественных государств за доминирующее положение с применением кибершпионажа;
•атаки на разработчиков ПО и игр, таких как Adobe, Microsoft, Oracle и Sony;
•взрывной рост угроз, нацеленных на Android. Создание вредоносного ПО для мобильных платформ − один из основных трендов нашего времени.
Заключительные замечания по второй главе
Отличие ученого от вирусописателя состоит в целях, которые преследует автор программы. Вирусы могут не только воровать информацию о кредитных картах и рассылать от чужого имени спам. С помощью самораспространяющихся программ
возможно моделирование в компьютерных системах искусственной жизни, воспро-
изведение поведения взаимодействующих друг с другом и эволюционирующих живых организмов. Но, по состоянию на сегодняшний день, можно уверенно констатировать: встречающиеся в живом виде вирусы несут угрозу нормальному функционированию компьютерных систем.
Подтверждением серьезности угрозы, исходящей от вредоносного ПО, может
служить статистика. По данным Kaspersky Security Network, только в одном
лишь 2013 году продукты «Лаборатории Касперского» заблокировали более 5 млрд вредоносных атак на компьютеры и мобильные устройства пользователей, отразили более 1 млрд атак, проводившихся с интернет-ресурсов, размещенных в
разных странах мира. В этом же году специалистами «Лаборатории Касперского»
было зафиксировано более ста тысяч новых модификаций вредоносных программ
для мобильных устройств (см. [KL_SecL_6]).
С ростом сети Интернет увеличивается количество потенциальных жертв ви-
русописателей, выход новых систем и платформ влечет за собой расширение спектра возможных путей проникновения в систему вирусов. Современный пользователь
http://www.kaspersky.ru/
http://academy.kaspersky.com/
http://www.securelist.com/
54 |
Kaspersky Lab. |
Educational Programs Department |
|
|
|
компьютера не может чувствовать себя в безопасности перед угрозами, которые несет в себе вредоносное ПО. Это могут быть, например,
•фишинговые атаки на интернет-банкинг;
•кража конфиденциальной информации;
•заражение компьютера «бэкдор»-программами, с целью использовать его
(без ведома пользователя) для преступной деятельности в составе ботнета;
•уничтожение информации на винчестере;
•особняком стоит одна из самых масштабных угроз нашего времени, которую, к сожалению, пользователи до сих пор недооценивают − атаки на мобильные платформы;
•на уровне компаний и государственных структур наиболее серьезной опас-
ностью, связанной с использованием вредоносного ПО, становятся целевые атаки, в том числе с применением мощного кибероружия, о чем мы подробно расскажем в четвертой главе.
Контрольные вопросы
1.Расскажите о первой вирусной эпидемии для IBM-совместимых персональных компьютеров.
2.Чем примечательна первая эпидемия сетевого червя?
3.Первый макровирус. В чем его особенность?
4.Расскажите о методах социальной инженерии. Пример: e-mail-червь
LoveLetter.
5.Чем примечательны эпидемии компьютерных червей Slammer и Sasser?
6.Каковы особенности современного криминального этапа в развитии вредо-
носного ПО?
http://www.kaspersky.ru/
http://academy.kaspersky.com/
http://www.securelist.com/