Sicurezza web: oltre mezzo milione di pagine web compromesse da script maligno

Un nuovo attacco Web ha compromesso oltre mezzo milione di pagine online. Sui siti colpiti, ha riferito Trend Micro, è stato inserito uno script maligno (JS_SMALL.QT) derivante da una implementazione inadeguata del pacchetto PHP Bulletin Board (o phpBB, un noto programma software per la gestione di forum su Internet). Collegandosi a un sito infetto, gli utenti vengono a loro volta contagiati con una variante della famiglia ZLOB (TROJ_ZLOB.CCW) che finge di installare un codec video.

I visitatori scaricano i falsi codec video

Quando i visitatori scaricano i falsi codec video, effettuano in realtà il download di alcuni programmi Trojan in grado di modificare il server DNS e i settaggi del browser Internet del sistema coinvolto nell'attacco, rendendolo quindi vulnerabile anche a ulteriori minacce.




Telecom Italia. Marco Patuano risponde...
Telecom Italia fara' tutto il necessario per tutelare gli interessi...

Smartphone: niente piu' sconti per...
Potrebbe essere alla fine il modello di business che ha consentito a...

Smartphone: Android e iOs senza rivali....
Android e iOs si confermano i sistemi operativi mobili piu' diffusi al...

Nomine Agcom: la lista aggiornata a...
Di seguito i curricula citati dalla stampa nel corso delle ultime settimane...

Comunicazioni elettroniche: dal Governo...
Modifiche al Codice delle comunicazioni in arrivo. Oggi il Consiglio dei...

Quote rosa in Agcom. Lettera aperta...
Scriviamo questa lettera perche' qualche mese fa le parole del Presidente...

Pubblicita' ingannevole, il caso Private...
Pubblichiamo di seguito un contributo tratto da Portolano Cavallo INFORM@,...

Google: 1,2 milioni di link cancellati...
Le violazioni del diritto d'autore sono la causa principale della rimozione...

Regione Lazio: Fabiana Santini, "Nuove...
Si e' conclusa oggi, con la chiusura del Marche' du Film, l'attivita' di...

Nanoelettronica, mercato mondiale da...
L'ICT sta cambiando il nostro mondo. In un momento come questo, che ha...

Fibra ottica. Rene' Obermann (Deutsche...
Il rollout della fibra ottica in Europa e' ostacolato da un eccesso di...

Facebook: nessuna ripercussione su Morgan...
La controversa Ipo di Facebook non dovrebbe avere ripercussioni su Morgan...

Internet: ETNO e 60 Ceo del Middle East...
Gli attuali modelli di business di Internet vanno ripensati alla luce della...

GARR: Radioastronomia italiana...
Dopo un periodo di fermo forzato dovuto ai lavori di ripristino dell'antenna...

Tech MakeOver: famiglie italiane e...
A conferma della grande curiosita' e dell'entusiasmo degli italiani di...

Playstation 4: continuano le voci di...
Non si placano i rumor e le indiscrezioni sulla Playstation 4, stavolta...

Sony e la pubblicita' nei vi...
A quanto pare non saremo lasciati in pace neppure mentre giochiamo. Sony...

Cine e Corea si danno battaglia anche...
Una curioso "caso diplomatico" sarebbe alla base delel tensioni tra i...

Videogiochi: 38 Studios licenzia i...
Continua a peggiorare la situazione della software house responsabile...


Molti siti Web sono già stati compromessi con messaggi di spam fasulli con contenuti farmaceutici e pornografici. Pare che la prima infezione di questo tipo sia avvenuta a febbraio 2008 e gli episodi di infezione avrebbero riguardato forum e guest book, le cui pagine online sono ora inaccessibili in quanto reindirizzano automaticamente gli utenti verso un sito pornografico per il download di un finto codec video.

Un sito infetto per essere dirottati verso altre destinazioni online dalle quali vengono scaricate diverse forme

Secondo Ivan Macalintal, Advanced Threats Research Manager di Trend Micro, “Questo attacco è del tutto simile a quelli che rileviamo sul Web a livello mondiale; è sufficiente visitare un sito infetto per essere dirottati verso altre destinazioni online dalle quali vengono scaricate diverse forme di malware”. Il codice malware risiede su server situati a Columbus (in Ohio), a Concord (in California) e a Mosca. Questo attacco è molto probabilmente opera di una organizzazione cyber-criminale russa/ucraina già responsabile durante lo scorso anno della serie di attacchi ZLOB. Pochi giorni fa, sempre Trend Micro aveva identificato oltre 9.000 siti Web compromessi da un attacco Web che utilizza un programma SQL per inserire un codice Javascript per ridirigere istantaneamente gli utenti - naturalmente a loro totale insaputa - verso due URL pericolosi. Alcuni di questi URL mostrano un'immagine random sulla pagina Web, una routine utilizzata normalmente per visualizzare inserzioni pubblicitarie. La routine utilizza generalmente anche dei cookie per determinare il tempo in cui l'immagine rimane visualizzata e, nel caso, sostituirla con un'altra dopo un po' di tempo. Oltre a essere esposto a questi rischi, l'ignaro utente può essere indirizzato lungo una strada ancor più pericolosa che prevede il download dei malware JS_DLOADER.AEHM e TROJ_REALPLAY.BR, i quali a loro volta scaricano sul sistema infetto il codice maligno TROJ_AGENT.AKVP. Questo Trojan deposita una copia di sé ed effettua il download di un file contenente un elenco di siti pericolosi.

Le vittime dell'attacco figurano molteplici siti legittimi

Tra le vittime dell'attacco figurano molteplici siti legittimi di tutto il mondo appartenenti a vari settori: sanità, educazione, pubblica amministrazione ed entertainment. Il fatto che tali siti siano localizzati in diversi Paesi, tra cui India, Regno Unito, Canada, Francia e Cina, suggerisce l'uso di un tool automatico programmato appositamente per ricercare le vulnerabilità dei siti Web. Secondo Jamz Yaneza, Threat Research Program Manager di Trend Micro: "Gli attacchi multi-fase come questo potrebbero essere contenuti più facilmente seguendo delle semplici regole di sicurezza quando si decide di andare online con un sito. La mancanza di una reale pianificazione in materia di sicurezza sembra essere una delle cause principali alla base di questi attacchi. Se si vuole proteggere brand e reputazione di qualsiasi tipo di organizzazione, quando si implementano le nuove tecnologie Web è essenziale che ciò avvenga con piena conoscenza delle problematiche legate alla sicurezza". Gli autori di questo attacco sono gli stessi criminali responsabili degli attacchi nihaorr1.ccom condotti il 29 aprile 2008.

(14 maggio 2008)

© 2002-2012 Key4biz

 

Il nostro Network
Key4biz.it | Radiokey.biz | Comunicatistampa.tv | Supercom.tv | Mondotv.biz | Mondointernet.biz | Mondotlc.biz | Bibliotech.info | Recensiti.biz | TVdigitali.eu | Vincitorievinti.it