Uwaga na DOUBLEPULSAR: furtka NSA na tysiącach maszyn z Windowsem

Uwaga na DOUBLEPULSAR: furtka NSA na tysiącach maszyn z Windowsem21.04.2017 14:56

Upublicznione na Święta Wielkanocne przez grupę Shadow BrokersexploityNSA do systemów Windows zostały przez Microsoft szybkookreślone jako niegroźne – w marcu wydano biuletynybezpieczeństwa, w których trafchciał, że załatano też te luki, które były przez rządowecyberbronie wykorzystywane. Błędem jest jednak uważać, że tylkoexploity 0-day mają wartość dla cyberprzestępców. Te starsze teżsą niezłe i można nimi wiele zdziałać. Tak właśnie się stałotym razem. Jeden z udostępnionych przez Shadow Brokers exploitówrobi w Sieci prawdziwą karierę.

Wczoraj ekspert od bezpieczeństwa Dan Tentler, zalożyciel firmyPhobos Group, poinformował o rosnącej liczbie hostów w publicznejsieci, na których zainstalowano furtkę DOUBLEPULSAR. To jedna zfurtek dostępnych z poziomu toolkitu FUZZBUNCH, przygotowanego przezelitarną grupę rządowych hakerów The Equation Group na potrzebyagentów NSA, która została udostępniona na Święta Wielkanocne –instaluje się ją z wykorzystaniem exploita ETERNALBLUE,uderzającego w usługi współdzielenia plików Windowsa.

Po zainstalowaniu DOUBLEPULSARA na komputerze z podatnymWindowsem, przechodzi on pod kontrolę napastnika – można terazuruchomić na takim systemie dowolny kod, wykorzystując go dodalszego rozpowszechniania malware, kampanii spamowych czy atakówDDoS.

Wydana w marcu łatka w biuletynie MS17-010 uodporniła systemyWindows takie jak Vista SP2, 7, 8.1, RT 8.1, 10, Server 2008 SP2,Server 2008 R2 SP1, Server 2012, Server 2012 R2, Server 2016 orazServer Core – o ile ich użytkownicy łatkę otrzymali izainstalowali. Wszyscy ci, którzy korzystają wciąż z Windowsa XPczy Servera 2003 (a są to przecież miliony maszyn podłączonych doInternetu), są jednak podatni na atak. I widać tego efekty.

Mapa infekcji DOUBLEPULSAR wg @belowzeroday
Mapa infekcji DOUBLEPULSAR wg @belowzeroday

Przeprowadzony wczoraj przez Tentlera za pomocą wyszukiwarkishodan.io skan ujawnił ponad 15 tys. zainfekowanych hostów –zgłaszają się one w charakterystycznysposób na porcie 445. Dzisiaj powtarzając ten sam skanwykryliśmy już 25 tys. hostów, w zdecydowanej większości z USA iChin. Dostępne są jednak wyniki testów wskazujące na jeszczewiększy zasięg infekcji – wczoraj Robert Graham zademonstrowałponad 41 tysięcy zainfekowanych przez DOUBLEPULSAR hostów.

Wygląda na to, że świąteczny prezent od Shadow Brokers zaczynaprzynosić efekty. Jeśli ktoś do tej pory nie zastosował MS17-010,to pewnie już tego nie zrobi, a wykryć stworzoną przez NSA furtkęw Windowsie jest bardzo ciężko. Następne tygodnie pokażą, coutworzony w ten sposób botnet będzie w stanie osiągnąć. Jednojest pewne – toolkit FUZZBUNCH jest dostępny dla każdegozainteresowanego i nawet gimnazjalista poradzi sobie z wykorzystaniemgo przeciwko niezałatanym Windowsom.

Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.