За вирусной PDF-атакой стоит питерский хостинг RBN

Зараженные PDF-файлы начали прибывать на этой неделе как вложения в спаммерской рассылке, с названиями типа YOUR BILL.pdf, INVOICE.pdf или STATEMENT.pdf. Соответственно сообщению Symantec, вирус использует дыру в протоколе "mailto:", которую больше месяца вспять обнаружил популярный хакер Петко Петков (он же недавно нашел дыры в почте Gmail).


Если пользователь открывает зараженный файл, троян вырубает защитные системы Windows и закачивает на зараженный компьютер пару скрытых приложений, которые крадут финансовую и другую ценную информацию. Условия для успешной атаки - браузер IE7 на Windows XP или Windows Server 2003, а кроме того старые версии Adobe Reader или Adobe Acrobat.


При этом шпионские программы закачиваются с серверов российского хостинга RBN, сообщил журналу PC World Кен Данхэм, спец по безопасности из iSight Partners. По его словам, и эти адреса, и сами шпионские файлы давнехонько известны - те же вредоносные коды использовались в сентябре 2006 года для атак посредством дыру в VML. Более подробный разбор хакерского кода в PDF-файлах был сделан нынче и российскими экспертами по безопасности. Они ещё отмечают, что вредоносный загрузчик хостится в сети Russian Business Network.


Как уже рассказывала "Вебпланета", ситуация с этим хостингом достаточно странная. Многие специалисты утверждают, что RBN находится в Петербурге, но представители питерских интернет-компаний отрицают это.



По материалам http://soft.mail.ru/pressrl_page.php


Rocket: [100]
сентябрь, 2010
пн вт ср чт пт сб вс
1 2 3 4 5
6 7 8 9 10 11 12
13 14 15 16 17 18 19
20 21 22 23 24 25 26
27 28 29 30





Add to Google Reader or Homepage

количество читателей онлайн и всего

Rambler's Top100 Рейтинг@Mail.ru