PDA

Επιστροφή στο Forum : Το site της PHP μολύνθηκε και σέρβιρε malware στους επισκέπτες του



nnn
25-10-13, 19:45
130705Οι επισκέπτες στο επίσημο site της γλώσσας προγραμματισμού PHP τις τελευταίες ημέρες, είναι πιθανόν να έχουν μολύνει τα PCs τους με malware που hackers κατάφεραν να εισάγουν στο php.net site.

Η μόλυνση έγινε με τοποθέτηση κακόβουλου JavaScript κώδικα στο αρχείο userprefs.js, μέσω του οποίου στέλνονταν αιτήσεις σε εξωτερικό site που σκάναρε τον browser του επισκέπτη για ευάλωτα plugins και όταν τα εντόπιζε μέσω exploits εγκαθιστούσε στον υπολογιστή malware.

Τα exploits, την κίνηση data των οποίων κατέγραψαν εργαλεία της Barracuda, έρχονταν σε μορφή κώδικα flash, SWF, κάνοντας πιο πιθανή την επίθεση εναντίον αδυναμίων στον Adobe Flash Player, και μετά την επιτυχή εγκατάσταση προσπαθεί να συνδεθεί σε 36 διαφορετικούς command-and-control servers παγκοσμίως και από ότι φαίνεται το καταφέρνει σε 4 από αυτούς.

Το PHP Group που διαχειρίζεται το php.net και τα πακέτα διανομής της PHP, στην αρχή νόμιζε πως το πρόβλημα προέρχεται από σφάλμα του Google Safe Browsing detection, όταν το site τους έγινε blacklisted και οι χρήστες Firefox και Chrome λάμβαναν προειδοποίηση πως αυτό περιέχει malware, ενώ ισχυρίζονται πως τα πακέτα της PHP δεν μολύνθηκαν.

Πηγή : Infoworld (http://www.infoworld.com/d/security/phpnet-compromised-and-used-attack-visitors-229531)

macjohny
25-10-13, 19:48
ότι να ναι...

sotos65
25-10-13, 19:50
"Ωραία" πράγματα... :eek:

MitsakosGR
25-10-13, 19:59
The Google Webmaster Tools were initially quite delayed in showing the reason why and when they did it looked a lot like a false positive because we had some minified/obfuscated javascript being dynamically injected into userprefs.js. This looked suspicious to us as well, but it was actually written to do exactly that so we were quite certain it was a false positive, but we kept digging.

It turned out that by combing through the access logs for static.php.net it was periodically serving up userprefs.js with the wrong content length and then reverting back to the right size after a few minutes. This is due to an rsync cron job. So the file was being modified locally and reverted. Google's crawler caught one of these small windows where the wrong file was being served, but of course, when we looked at it manually it looked fine. So more confusion.

Με άλλα λόγια πήραν πρώτα πρόσβαση στον server, μελέτησαν τα αρχεία τους και τα μόλυναν έτσι ώστε ούτε αυτοί δεν καταλάβαιναν ότι κάτι δεν πάει καλά...

DVader
25-10-13, 20:38
"Ωραία" πράγματα...:down:

tsigarid
25-10-13, 20:56
Έχει γίνει και σε άλλα sites παλιότερα αυτό, σημάδι ότι δεν είναι κανένα μέρος ασφαλές, ακόμα και αν είναι θεωρητικά αξιόπιστο.

dpa2006
25-10-13, 20:58
Ωραία...
διορθώθηκε...;

MitsakosGR
25-10-13, 21:38
Ωραία...
διορθώθηκε...;

Από το php.net:


We are still investigating how someone caused that file to be changed, but in the meantime we have migrated www/static to new clean servers.

DVader
25-10-13, 22:15
Έχει γίνει και σε άλλα sites παλιότερα αυτό, σημάδι ότι δεν είναι κανένα μέρος ασφαλές, ακόμα και αν είναι θεωρητικά αξιόπιστο.

100%:oneup:

aiolos.01
26-10-13, 01:53
Κοίτα να δεις που τελικά είχε δίκιο η google...

Helix
26-10-13, 08:24
Σε τί είχε δίκιο;

Larry71
26-10-13, 11:49
Ευτυχώς που δε μπήκα τις τελευταίες μέρες...

dpa2006
26-10-13, 12:22
Από το php.net:

Θετικό,ευτυχώς που δεν χρειάστηκε να το επισκεφτώ πρόσφατα.

kostas king
26-10-13, 22:52
Όχι και αυτό.......πόσα άλλα γνωστά σιτε θα δεχθούν επίθεση;

serfistas1
27-10-13, 09:59
Τελικά για αυτό εγκαταλείφθηκε και απαξιώθηκε...

Z3RatuL
27-10-13, 12:03
Τελικά για αυτό εγκαταλείφθηκε και απαξιώθηκε...Για την PHP εννοείς;

grayden
27-10-13, 14:48
Για την PHP εννοείς;

Τίποτα δεν εννοεί.

8anos
27-10-13, 19:23
Τίποτα δεν εννοεί.

οπως και σε δεκάδες μηνύματα...

tsigarid
27-10-13, 21:01
Όχι και αυτό.......πόσα άλλα γνωστά σιτε θα δεχθούν επίθεση;

Όλα δέχονται επίθεση, το θέμα είναι πόσα και ποια υποκύπτουν...

A_gamer
27-10-13, 22:13
Όλα δέχονται επίθεση, το θέμα είναι πόσα και ποια υποκύπτουν...

Ακόμα και εταιρίες Antivirus έχουν υποκύψει - ακόμα και διαδικτυακής ασφάλειας! Δε νομίζω πως τη γλιτώνουν εφ'όσον στοχοποιηθούν, αν οι επιτιθέμενοι είναι ικανοί και αρκετά επίμονοι.

@ ADSLgr.com All rights reserved.