publikuj: Opublikuj w wykop.pl Opublikuj we flaker.pl Opublikuj na OSnews.pl Opublikuj w delicious wydrukuj
1 skomentuj »

TAGI: sql injection , isc , cisco , malware

2012-01-05 09:00  |  Adam Golański

Lilupophilupop już na milionie stron? A przecież czasy zautomatyzowanych SQL Injection miały być za nami

Lilupophilupop już na milionie stron? A przecież czasy zautomatyzowanych SQL Injection miały być za nami

Niektórzy się nigdy niczego nie nauczą. Choć o atakach SQL Injection i metodach ochrony przed nimi specjaliści od bezpieczeństwa aplikacji webowych mówią od lat, to od lat też nie maleje liczba skutecznych włamań za pomocą tej techniki. Rok 2012 zaczął się od ostrzeżenia wydanego przez SANS Internet Storm Center przed takim właśnie masowym atakiem, którego ofiarą padło już ponad milion witryn.

Masowe ataki tego typu zdarzają się regularnie. Ostatni, z wiosny 2011 roku – Lizamoon – wykorzystał podatność Microsoft SQL Servera w wersji 2003 i 2005 na atak, by wprowadzić do zarażonych witryn link do fałszywego oprogramowania antywirusowego o nazwie „Windows Stability Center”. Wówczas Google pokazywało przynajmniej 1,5 mln witryn, które mogły zostać zakażone.

Przeprowadzone w ostatni weekend przez SANS ISC badanie wykazało, że przynajmniej 1 070 000 adresów w Sieci serwuje szkodnika o nazwie lilupophilupop.com. Czy to dużo, czy mało? Oceńcie sami. Na początku grudnia zarażonych było 80 (słownie: osiemdziesiąt) stron.

Co ciekawe, zarażono w ten sposób wcale nie adresy serwisów z Chin czy jakichś mało rozwiniętych krajów, jak to zwykle bywa. Jedną z najbardziej dotkniętych domen jest holenderska .NL, wiele także ofiar odnotowano w rejestrach .COM i .ORG. Mark Hofman z SANS ISC wyjaśnił, że witryny zostają przejęte przez wstrzyknięcie do bazy tekstowego ciągu ">. Atak ekspert uznał za „częściowo zautomatyzowany”, poprzedzony długim okresem przygotowań, lub przynajmniej przeprowadzony z wykorzystaniem sporej siły roboczej.

Nie wszyscy są jednak przekonani co do skali ataku. Mary Landesmann z Cisco twierdzi, że badanie rozpowszechnienia epidemii za pomocą wyszukiwarki jest zawodne, gdyż często wliczane są tu także strony, na których po prostu dyskutowało się o ataku. Jej zdaniem, zaatakowanych miało być tylko 650 domen. „Dotknięte witryny są raczej przypadkowe i niewielkie, więc podejrzewam spam lub inną metodę społecznej inżynierii, dzięki której ofiary są sprowadzane na przejęte witryny. Do tego może zastosowano SEO Poisoning” – uważa specjalistka.

Uspokaja także, że czasy wielkich, zautomatyzowanych włamań, generowanych za pomocą toolkitów zbudowanych wokół konkretnej podatności w oprogramowaniu, już się skończyły. „Wielkie firmy hostingowe, korporacje i komercyjne serwisy poczyniły znaczące starania by wyeliminować podatności. W wyniku tego dni milionów witryn, dotkniętych przez [podatność] w SQLi, są już prawdopodobnie za nami” – dodaje.

Czyżby więc ISC SANS niepotrzebnie straszyło? Sprawdźcie sami, czy na waszych stronach nie pojawia się gdzieś ciąg <script src="http://lilupophilupop.com/. Teraz zostanie on zindeksowany i na stronach Webhostingu, zwiększając liczbę fałszywych alarmów. Czy jednak naprawdę aż tak dużo o Lilupophilupop w Sieci przez okres świąteczno-noworoczny rozmawiano, by usprawiedliwić wzrost liczby wyników dla wspomnianego ciągu z osiemdziesięciu do ponad miliona?

źródło: isc.sans.edu, darkreading.com

publikuj: Opublikuj w wykop.pl Opublikuj we flaker.pl Opublikuj na OSnews.pl Opublikuj w delicious wydrukuj
1 skomentuj »

Komentarze

  • szagi3891

    #1 szagi3891 2012-01-06 13:52:18 0

    IP: 89.77.92.[...] Mozilla/5.0 (X11; Linux i686) AppleWebKit/535.7 (KHTML, like Gecko) Chrome/16.0.912.63 Safari/535.7

Uwaga! Możesz zarejestrować się w serwisie i w ten sposób zarezerwować swój nick oraz ominąć konieczność ciągłego odczytywania wyrazów.

Aby dodać komentarz, musisz podać swój nick, treść komentarza oraz poprawnie przepisać oba słowa z obrazka (słowa muszą być rozdzielone spacją).
W treści komentarza można używać języka formatowania BBcode.

Polecane książki

Czytaj Webhosting

Chcesz być na bieżąco z naszymi informacjami? Zapisz się na Newsletter.

Zarejestruj domenę

Sprawdź dostępność swojej domeny:

.pl: 0 zł   .com: 19.90 zł
.com.pl: 0 zł   .eu: 19.90 zł