freestone-carryout
freestone-carryout
freestone-carryout
freestone-carryout
Visar inlägg med etikett BotNet. Visa alla inlägg
Visar inlägg med etikett BotNet. Visa alla inlägg

Skaparen av Botnätet Shadow är gripen

En 19-årig holländare och hans lillebror arresterades nyligen av Holländsk polis via samarbete med amerikanska FBI. De två misstänkta har legat bakom botnätet Shadow, och fångades när de försökte sälja nätet till en 35-årig brasilianare.

Botnät är i sig en relativt modern företeelse och bygger på ett samverkande nätverk av infekterade datorer som samordnas för angrepp mot siter och andra resurser på internet.

Även om detta botnät var uppemot 150 000 datorer stort vid ett tillfälle, var det mest utmärkande att det använde sig av social ingenjörskonst för sin spridning.

Via Windows Live Messenger skickade nätet ut meddelanden som uppmanade användare att klicka på en länk och köra igång ett program. Avsändaren var ofta maskerad till att se ut som någon offret redan hade på sin Messenger-kontaktlista. De som klickade på länken dirigerades till en webbsida och uppmanades där att ladda ned ett program för installation. Förvånansvärt nog följde många uppmaningen och gav nätet den tillväxt förövarna hoppats på.

Shadow prissattes till 25 000 euro av de två tonåringarna när de försökte genomföra försäljningen. I kronor räknat motsvarar det 237 000 kronor och är enligt polisen orimligt högt för ett nät av den storleken.

Virusforskaren Roel Schouwenberg kommenterar samtidigt det hela med att inte mycket verkar ha hänt när det gäller säkerhetstänkande. Internetanvändare idag verkar vara precis lika lättlurade som de var för 10 år sedan.

Källa: Networkworld


Sex poppis siter av Tio siter har fått skadlig kod

WebsenseSäkerhetsföretaget Websense har undersökt hur skadlig kod lyckats nästla sig in på Internets hundra mest populära siter. Enligt undersökningen så spred sextio av siterna någon gång under perioden januari till juni i år skadlig kod. Antingen genom att koden låg på själva siten, eller att den på något annat sett bidrog till spridandet.

Som ett exempel på hur legitima siter utnyttjas nämns i april, då hundratusentals sidor, däribland en FN-site, Wired och ZDNet, infekterades. En annan trend som Websense ser är att CAPTCHAS, det vill säga tekniken som används för att förhindra att botar fyller i registreringsformulär, har knäckts för de flesta större e-postleverantörerna, däribland Yahoo!, Microsoft Live Mail och Gmail. Det gör att samma e-postadress kan användas för färre spam utskick, vilket försvårar för spam filtren.

Omkring en tiondel av siterna preparerades genom olika "paket" för virus skapande, vilket är en minskning mot förra året. En orsak till det, enligt Websense, kan vara att skadlig kod anpassas mer efter den specifika siten. Därigenom vill man undvika att detekteras av säkerhetsprogrammens signaturfiler.

Vidare tar Websense rapport upp att de flesta sidor hämtar innehåll från ett stort antal servrar. Det gör att själva URL:en i sig inte säger särskilt mycket om säkerheten på siten. Om angriparen lyckas infektera några av alla dessa servrar så är det möjligt att infektera besökaren med skadlig kod. Vanliga metoder är genom sårbarheter i webbläsare samt Adobe Flash.

Källa: Websense



Ytterligare en spammare gripen och fälld

Han skickade ut mer än 90 miljoner spam meddelanden på tre månader. I förrgår dömdes amerikanen Robert Soloway till nästan fyra års fängelse. Därmed blir Soloway den andre amerikan som döms för att ha gjort olagliga massutskick av e-postreklam, rapporterar Seattle Post Intelligencers nätupplaga. Åklagaren yrkade på ett dubbelt så långt straff, men domaren valde att gå halva vägen

Robert Soloway berättade för domstolen att han begick sina brott för finansiera inköpen av dyra kläder och en flott lägenhet. Enligt utredarna använde sig Soloway av ett program som heter Dark Mailer för att ta sig in i ett nätverk av hackade datorer, som sedan spred hans mail vidare över hela världen.

Han gjorde också reklam för sin verksamhet genom att skicka ut mejl där han använde andra människor som avsändare. Soloways spam gav honom en inkomst på drygt 700000 kronor 2005, hävdar han själv. Men skulderna på hans kreditkort var ännu större och till domstolen sa han att han kände sig tvingad att fortsätta skicka sina mail för att kunna betala räkningarna

Robert Soloway dömdes enligt Can-Spam Act, en lag från 2003 som skapades för att stoppa problemet med människor och företag som skickar miljontals spam.


Homer Simpson avslöjad som hacker och spridare av malware

Vem skulle ha trott det? Den mycket älskade tv-karaktären Homer Simpson, som har varit ett känt namn i nästan 20 år har nu avslöjats som en hacker, och botnet pusher, och försöker övertala intet ont anade fans att installera en Kimya bot på sina datorer.


Eller åtminstone att det är vad du först tror att om du var en av Simpsons-fans och lättlurad nog att falla för det senaste försöket till dataintrång ont anande offer. Offer som trodde att de laddade ner ett exklusivt avsnitt av Simpsons, bara att överlämna sin PC i händerna på kriminella.

Berättelsen börjar redan i januari 2002, när Homer Simpson avslöjade hans e-postadress i ett avsnitt med titeln The Dad Who Knew Too Little. Hans adress visas på skärmen som chunkylover53@aol.com, vilket har föranlett att flera tusen fans provat att kontakta animerade den gula mannen i en påhittad tv-show. Ja, jag vet, men dessa människor faktiskt finns.

Lyckligtvis för dessa mycket vilseleda och hoppfulla individer, så hade en författare i showen vid namn Matt Selman förutsett detta och registrerade e-postadressen i den verkliga världen. Han svarade så många som han kunde, och hundratals fans fick svar från en påhittad Homer.

Enligt Spyware Guide, har "online but away" meddelanden plötsligt börja dykta upp på AIM, med en uppmaning att ladda ner ett nytt exklusivt Internet-avsnitt av Simpsons. Men adressen tar inte de lojala och desperata fans till en video, snarare till en nedladdningsbar fil av Kimya.exe.

Fans konstaterade senare att deras datorer var smittade ett rootkit, och deras datorer var medlemmar i ett botnet av turkiskt ursprung.

Det är lätt att dras med i spänningen i det erbjöds något exklusivt, eller gratis, eller båda, men om du inte är helt säker på att det du klicka på är äkta, är det bättre att strunta i det, och kom ihåg att tecknade seriefigurer är påhittad, och egentligen inte har e-postadresser… DOH!

Skaparen till ett av de första BotNets erkänner

Upphovsmannen till en trojen Nugache som bröt ny mark i botnet kretsar har beslutat att förklara sig skyldiga till i hemlighet infekterar tusentals datorer så att han kunde stjäla deras personuppgifter och inleda attacker mot webbplatser.

Jason Michael Milmont, 19, Cheyenne, Wyoming, medgav att skapa den så kallade Nugache Worm, en trojansk som sprids via AOL Instant Messenger och modifierade Limewire installationsprogram. Trojanen som Milmont skapade, används för att stjäla användarnamn, lösenord och bankkontonummer från dem blivit är smittade.

Nugache hade cirkulerat redan i början av 2006 och skapade en av de första botnets för att använda ett decentraliserat system för att skicka instruktioner till radiostyrda farkoster, enligt säkerhet forskaren Dave Dittrich.

Med tiden har Milmont lagt till nya funktioner Nugache. Ett grafiskt användargränssnitt gjort det enkelt att komma åt infekterade maskiner från sitt hem server. Det lät honom skicka ett kommando till en enda maskin, som sedan överförde kommandot till andra maskiner. Programmet innehöll en Keylogger och kan också kan sniffa känslig information som lagras i Internet Explorer för att skona användare besväret att behöva komma ihåg lösenord för online banker och andra känsliga webbplatser.

Programvaran var osynliga för Windows Task Manager i Windows NT, XP och 2000. Vid varje givet tillfälle Milmont hade någonstans 5000 - 15000 maskiner under hans kontroll.

Enligt en grund som undertecknades av Milmont, han använde hans botnet att lansera distribuerade DoS-angrepp mot en namnlös online företag beläget i Los Angeles. Avtalet fortsatte med att dokumentera hur han använde personlig information han lyfts från hans offer att göda hans plånbok.

Efter att skicka ett kommando som instrueras infekterade maskiner att skicka fångas upp lösenord och annan information, han skulle sortera objekt online och få kontroll över offrens konton genom att ändra adresser och andra detaljer som var förknippade med dem. I april 2007, till exempel, han använde stulna kreditkort information för att göra en $ 1,422 köp från Hinsite Global Technologies och hade ex transporterades till en ledig bostad i den Cheyenne område.

För att hindra offren från att upptäcka sin ordning, Milmont ersättas telefonnummer förknippade med försämrad konton med Skype-nummer som han skapade och köpt med kreditkort uppgifter han hade skördats från hans botnet.

Milmont får max fem år i federalt fängelse och böter på $ 250000. Han är också med på att betala nästan $ 74000 i återlämnande. Milmont har gått med på att visas i federal domstol i Cheyenne, där han kommer att förklara sig skyldiga till en grov förbrytelse avgift. Fallet togs i Los Angeles och undersöktes av FBI.

Botnät omgjort för att kunna sprida maskar och annat malware.

Botnätet Asprox har tidigare mest användts för phishing. De senaste dagarna har det byggts om för att infektera webbsidor och därifrån smitta besökare.

Ett botnät som tidigare mest använts för phishing har börjat infektera webbsidor. Den nya versionen av de små program som utgör klienterna i botnätet Asprox har utrustats med funktionen att leta efter sårbara webbsidor skrivna i Active Server Pages, ASP. När det skadliga programmet hittar en sån sårbar ASP-installation lägger det in en attack-kod i ASP-sidan som försöker smitta webbsidans besökare genom en SQL-injektion.

Den senaste månaden har en liknande attack med trojaner som stjäl lösenord till online-spel infekterat cirka en halv miljon Windowsdatorer. Den attacken ska enligt en talesman för IT-säkerhetsföretaget Secure Works ha kommit från hackare i Kina. Samma talesman, Joe Stewart, säger att den attack som nu sker via botnätet Asprox ser ut som ett sätt att härma attacken som infekterat en halv miljon datorer. Det är dock första gången han sett ett botnät användas för att sprida en SQL-baserad attack. Han tror också att den kommer från Östeuropa.

Själva attacken på webbplatsen sker genom att lägga in en iFrame i sidans kod coh sen smitta besökare med ett skadligt Javascript från domänen "direct84.com". I går hade Asprox infekterat över tusen webbplatser på det sättet, enligt nyhetstjänsten Dark Reading.

Asprox använder också attacken för att rekrytera nya botar till nätverket. Idagsläget består det av cirka 15 000 smittade datorer. Det skickar också ut "scare ware" det vill säga att det varnar för att datorn är smittad och uppmanar användaren att köpa ett program som tar bort smittan. Enligt Stewart är det inte klart vad det är i programmet som användaren köper, det hanteras av ett partner-företag till Asprox. Däremot ger det Asprox-ägaren lite extra pengar och kreditikortsnumret till folk som går att lura på det sättet.

Enligt Virus Total är det idag bara ett fåtal antivirusprogram som upptäcker den typ av attack som Asprox använder.

Microsoft vertyg hjälper till i kampen mot Botnets

Botnet fighters har ett annat verktyg i sin arsenal, tack vare Microsoft.

Programleverantören har gett de brottsbekämpande myndigheterna tillgång till ett speciellt verktyg som håller koll på botnets, med hjälp av uppgifter från de 450 miljoner datoranvändare som har installerat Malicious Software Removal Tool som levereras med Windows.

Även om Microsoft är ovilliga att ge ut information på sin botnet Buster eftersom att företaget har sagt att ens avslöja sitt namn kan ge cyberbrottslingar en aning om hur man kan motverka den.
Verktyget innehåller data och programvaror som hjälper de brottsbekämpande myndigheterna få en bättre bild av de uppgifter som lämnats av Microsofts användare, säger Tim Cranton, associate chefsjurist med Microsoft's World Wide Internet Safety Program. "Jag tror på det ... och på botnet intelligens", sade han.

Microsoft säkerhetexperter analyserar prover av skadlig kod att fånga en ögonblicksbild av vad som händer på botnet-nätverket, som sedan kan användas av de brottsbekämpande myndigheterna.

Botnets är nätverk av hacka datorer som kan användas, nästan som en superdator, att skicka spam eller attackera servrar på Internet. De har varit på Microsofts radar för ungefär fyra år, ända sedan företaget identifierat dem som ett betydande framväxande hot. Faktum är att programleverantören har hållat sju privata botnet konferenser för brottsbekämpande myndigheter genom åren, däribland en inledande händelse i Lyon, Frankrike, tillhandahållen av Interpol, meddelar Cranton.

Microsoft hade inte tidigare talat om sitt botnet verktyg, men det visar sig att polisen i Kanada använt det att göra en hög profil byst tidigare i år.

I februari, Sûreté du Québec används Microsofts botnet-Buster att bryta upp ett nätverk som hade smittats nästan 500 000 datorer i 110 länder, enligt Captain Frederick Gaudreau, som leder den provinsiella polisstyrkans databrottslighet.

Fallet visar hur användbar Microsofts programvara och data kan vara.

Efter övervakning av hacker-chattrum och intervjuer av källor, hade Quebec polisen flera misstänkta i deras fall. Men vad de inte hade var en tydlig koppling, som visar de som faktiskt kontrollerade dessa botnets. Eftersom botnets vanligtvis får sina instruktioner från andra hackade datorer, kan det vara svårt att dra slutsatser i ett fall som detta. "Vi visste att dessa människor var verkligen aktiva och vad vi behövde för att verkligen ta ut dem var att göra djupare undersökningar, och att veta hur de använder sina botnets", sade han.

Sûreté du Québec officerare hade hört talas om Microsofts verktyg i vid ett 2006 Microsoft brottsbekämpande konferens. Några månader senare beslutade de att ge det ett försök.

Efter en analys av Microsofts programvara får utredarna identifierat vilken IP-adress som har används till att driva botnet, gruppen sagt, och det spräckte fallet.

Att bygga upp den här typen av fall innebär att man måste hålla sig ajour med nätverkstrafik och sabotageprogram under en lång period, sade Paul Ferguson, på Trend Micro, som arbetar med brottsbekämpning i liknande fall.

Detta är ett område där företagen verkligen kan hjälpa till med brottsutredningar, tillade han. "Vi måste se mycket mera samarbete mellan brottsbekämpande och privata näringslivet," säger Ferguson. "Rättsväsendet är illa rustade för den globala skalan och volymen på av dessa hot."

Källa: Computerworld