Warning - MPACK web exploit toolkit

Conversa relacionado no geral ou de alguma forma com o mundo satélite. Nenhumas chaves ou conversa de cabo terrestre!


Reply
 
LinkBack Thread Tools Display Modes
Old 20-06-2007   #1
Holy Grail
 
HD2All's Avatar
 
Join Date: 16-03-2006
Location: F.L.S.P Underground :)
Posts: 5157
Thanks: 38
Thanked 2023 Times in 231 Posts

My System: ######DreamBox 800s ######DreamBox 7020s ######DreamBox 600s ######DreamBox 500s ######BullBox 800s ######BullBox 500s
Warning - MPACK web exploit toolkit

Pessoal já existe nn de sites da especialidade a dizer que este pode vir a ser o maior ataque a sites, infectando esses sites e depois o utilizador final.

Aconselho a fazer actualização do Internet Explorer pois a falha só acontece em Sistemas Desactualizados pelo menos a nivel de utilizador Final, a nivel de servers ainda estou para perceber melhor.

Mas aqui fica algumas noticias "Quentes" que estão a sair pela Europa...

######################TEK######################### ##

Milhares de sites italianos de turismo infectados com software malicioso
Vários sites de turismo italianos foram infectados com software malicioso que visa detectar e recolher dados financeiros confidenciais dos utilizadores que frequentam as páginas. A onda de ataques foi apelidada de "The Italian Job" e, de acordo com a Trend Micro já foram encontrados mais de 4,5 mil sites nas condições acima referidas. Quanto às informações roubadas sabe-se que são enviadas para um servidor localizado em Chicago.

David Perry, porta-voz da Trend Micro citado pela Reuters, informa que este é um dos maiores ataques a sites. De acordo com Perry, o software permite que um troiano se instale nos computadores dos internautas, gravando todas as informações inseridas na máquina, incluindo números de cartões de créditos ou outros dados confidenciais.

Ao que tudo indica os únicos computadores vulneráveis são aqueles que têm instaladas versões não actualizadas do Internet Explorer.

Por enquanto ainda não é conhecida a identidade dos autores dos ataques. Os motivos que levaram os cibercriminosos a escolherem sites de turismo e o número de máquinas já infectadas são, de acordo com Davis Perry, também desconhecidos.


##########################Espanha################# ###
Ataque a gran escala contra webs europeas afecta a miles de usuarios

La industria del malware ha lanzado una ofensiva a gran escala contra páginas web europeas.

(Hispasec) No consiste en una simple acumulación de webs atacadas, sino que en ellas, manteniendo su aspecto original, han conseguido encajar código de forma que los usuarios vulnerables que las visiten serán infectados. El malware, una vez instalado en sus sistemas les robará (cómo no) sus credenciales bancarias.

Websense ha alertado de que se está usando MPACK web exploit toolkit como infraestructura para esta ofensiva. Una herramienta PHP alojada en un servidor que genera exploits e infecta a quien lo visite eligiendo el fallo adecuado según el software que use la víctima. ¿Cómo conseguir que las víctimas visiten este servidor y queden infectadas? Lo que se ha observado es que más de 11.000 páginas legítimas (principalmente europeas) han sido atacadas y han alojado en ellas enlaces IFRAME que apuntan al servidor MPACK e infectan así a la víctima. Si ésta es vulnerable (normalmente a vulnerabilidades relativamente antiguas que permiten ejecución de código), se descargará y ejecutará de forma transparente una variante de un troyano bancario de la familia Sinowal (pieza de malware conocida por su sofisticación).

Las páginas afectadas (que se convierten en "cómplices" sin saberlo ni quererlo) son legítimas y con todo tipo de contenidos, desde webs de deportes, hoteles, juegos, medios de comunicación, política, sexo... Habitualmente, los atacantes que consiguen acceso a una web "popular", roban datos y causan un "deface" (cambio de su página índice para que todo el mundo sepa que ha sido atacada). Por el contrario en este caso, han incrustado IFRAMEs "invisibles" en esas 11.000 páginas. Una de las que más visitas está recibiendo (y por tanto a más víctimas está infectando) resulta ser la página oficial de una popular y atractiva presentadora española. Hispasec se está poniendo en contacto con las principales webs españolas comprometidas para eliminar el código malicioso y prevenir nuevos infectados.

MPACK dispone de un completo "backend" con datos y estadísticas sobre sus "progresos". Hemos tenido acceso a esta zona, donde se recogen estadísticas y datos concretos del "éxito de la operación". El país con más infectados es Italia (porque a su vez, son mayoría los dominios .it que están siendo usados para "infectar"), seguido de España y Estados Unidos.

Las vulnerabilidades que están siendo aprovechadas afectan a Windows, pero no sólo a los usuarios de Internet Explorer, como es habitual. También se valen de fallos en los plugins Windows Media y QuickTime de Firefox y Opera. A pesar del uso minoritario de este último, no han querido dejar escapar ni una sola oportunidad de infección.

Otro dato interesante es el porcentaje de eficacia de los exploits utilizados en este ataque. En el caso de España, el 6,04% de los usuarios que visitan alguna de las 11.179 webs comprometidas resulta infectado (porque no mantiene su sistema actualizado). A excepción de Italia con un 13,7%, el resto de países europeos se sitúan por debajo de España.

Aunque este ataque a gran escala pueda ser mitigado en los próximos días, no olvidemos que se trata de un caso más entre un número indefinido de ataques similares todavía no detectados que se están llevando a **** con este mismo kit. Una vez más, advertimos de que realizar una navegación "responsable" no es suficiente, no previene de los incidentes de seguridad, puesto que los atacantes están introduciendo sus códigos maliciosos en todo tipo de páginas webs. Tampoco el uso de uno u otro navegador (como muchos piensan) solventa por completo el problema. Ninguna acción "aislada" lo hace. Sólo la defensa en profundidad (tanto de servidores como de clientes) puede mantenernos razonablemente a salvo.



########################Brasil#################### ###
Mais de 10 mil sites europeus sofreram ataques Web, diz Websense

São Paulo, 19 de junho de 2007 – Mais de 10 mil sites da Europa sofreram ataques Web, segundo alerta do Websense Security Labs. As páginas Web que foram comprometidos têm IFRAMES apontando para o site da infecção concentradora.
Segundo o laboratório, o site principal tem uma página de estatísticas e mostra números bastante elevados de usuários se conectando a sites infectados e altos níveis de usuários que foram comprometidos. As principais regiões infestadas são Itália e Espanha, além dos Estados Unidos.
Supondo que os usuários se conectem a um dos sites comprometidos e estejam vulneráveis a um dos diversos exploits carregados, um Trojan Horse ( cavalo de tróia ) é baixado em suas máquinas, com o objetivo de roubar informações de banco e outros dados confidenciais via downloads de infecção da Web.

################################################## ##



POr isso mais uma razão para terem o Antivirus Actualizado, e Windows Update em dia.

Abraços e vamos ver o que isto vai dar.

  • Utilizem o Forum para dúvidas e não as Mensagens Privadas(PM)
  • Para consultar as regras de bom funcionamento do Satellites.co.uk clique aqui
  • Perde 1 minuto e apresenta-te a comunidade
  • Gostas do Satellites.co.uk ? E que tal fazeres um pequeno donativo para ajudar a suportar as despesas!
HD2All is offline   Reply With Quote
The Following 12 Users Say Thank You to HD2All For This Useful Post:
Black-Velvet (21-06-2007), doctor32 (20-06-2007), echoman (21-06-2007), Ferra (21-06-2007), kadets (20-06-2007), lmov (20-06-2007), o.trofense (20-06-2007), PTSAT (20-06-2007), pusger (20-06-2007), seliver (20-06-2007), sophia (20-06-2007), yourfault (21-06-2007)
Old 20-06-2007   #2
Regular Member
 
nartanga's Avatar
 
Join Date: 28-09-2006
Location: Buracodebala city
Posts: 878
Thanks: 215
Thanked 303 Times in 212 Posts

My System: dream 500/800HD fte_max200/202/c_abracadabracard mvision HD200 ZON/MEO/D+

Depois daquilo que vem inplícito na notícia, em que eles atacam os grandes sites para sacar os dados da conta!!!!!
A minha dúvida é a seguinte..
Todos aqueles que fazem doacções não estarão a correr o risco de uma forma indirecta, estarem a dar os dados do cartão,já que eles entram no sistema dos grandes sites???????????


"O computador surgiu para resolver os problemas que você não tinha"
Duas coisas são infinitas: o universo e a estupidez humana.Mas, no que respeita ao universo, ainda não adquiri a certeza absoluta

Last edited by nartanga; 20-06-2007 at 11:18 AM.
nartanga is offline   Reply With Quote
Old 20-06-2007   #3
Satellites.co.uk Member
 
seliver's Avatar
 
Join Date: 02-10-2006
Location: Penafiel, Portugal
Posts: 326
Thanks: 15
Thanked 26 Times in 20 Posts

My System: Satellite Receiver : Neotion Box 1000s-501 Computer : Windows Xp Professional Service Pack 2; Pentium 4 3.01GHz 1gb RAM

Eu acho que já tive um vírus desses, que era um ficheiro do windows falso, que se chama csrss.exe mas este falso, que se situa no c:\windows e tem um ícone dum ficheiro de música, corre automaticamente no inicio de qualquer sessão...por isso tenham cuidado...
SeliveR

seliver is offline   Reply With Quote
Old 20-06-2007   #4
Regular Member
 
joc233's Avatar
 
Join Date: 22-03-2006
Location: germany
Posts: 203
Thanks: 4
Thanked 9 Times in 7 Posts

My System: Kathrein ufs 910 Ipbox 420

e sempre bom saber-mos para ficarmos atentos!!!
obrigado pelo info

cmp
jp
joc233 is offline   Reply With Quote
Old 20-06-2007   #5
The Phoenix
 
Krasy's Avatar
 
Join Date: 19-10-2005
Location: portugal
Posts: 252
Thanks: 0
Thanked 14 Times in 8 Posts

My System: edision 2600ci .........2620 .........2100 .........2120 dreambox 500s Astra---Hotbird---Hispasat

gracias acabei agora mesmo de fazer 24h seguidas a montar um 2003 server r3 e é sempre bom saber disso

Krasy is offline   Reply With Quote
Old 20-06-2007   #6
Regular Member
 
lghtbr's Avatar
 
Join Date: 23-02-2006
Location: PT
Posts: 60
Thanks: 10
Thanked 1 Time in 1 Post

My System: FTE 420SM, S200, Edision 1100 e Illusion M5 - Panela Fixa 60cm LNB duplo + 1m com motor Dimo 120+

Originally Posted by Krasy View Post
gracias acabei agora mesmo de fazer 24h seguidas a montar um 2003 server r3 e é sempre bom saber disso

R3 ???????

Tens a certeza que era R3 (saiu o R3????) ou isso é das 24 horas sem dormir????
lghtbr is offline   Reply With Quote
Old 20-06-2007   #7
Holy Grail
 
HD2All's Avatar
 
Join Date: 16-03-2006
Location: F.L.S.P Underground :)
Posts: 5157
Thanks: 38
Thanked 2023 Times in 231 Posts

My System: ######DreamBox 800s ######DreamBox 7020s ######DreamBox 600s ######DreamBox 500s ######BullBox 800s ######BullBox 500s

Originally Posted by lghtbr View Post
R3 ???????

Tens a certeza que era R3 (saiu o R3????) ou isso é das 24 horas sem dormir????
Tambem não conheço o R3 se existe não é da Microsoft

Abraços

  • Utilizem o Forum para dúvidas e não as Mensagens Privadas(PM)
  • Para consultar as regras de bom funcionamento do Satellites.co.uk clique aqui
  • Perde 1 minuto e apresenta-te a comunidade
  • Gostas do Satellites.co.uk ? E que tal fazeres um pequeno donativo para ajudar a suportar as despesas!
HD2All is offline   Reply With Quote
Old 21-06-2007   #8
Section Leader
 
echoman's Avatar
 
Join Date: 05-10-2006
Location: Portugal
Posts: 5130
Thanks: 70
Thanked 226 Times in 183 Posts

My System: Kaon 230, Echostar D-2500-ip - cam matrix reborn, Max S100/S200 FTE, DSR 3000 e extremebox! 2 Panelas 1.80 motorizadas foco primário, 1.20 e 0.80 offset.

Obrigado ricards pela informação. Temos que ficar atentos e seguir as dicas que nos indicaste.

Cumps.


O material exposto neste Site serve para estudo do sitema satélite,o uso desta informação é da responsabilidade do utilizador e serve sómente para teste.
echoman is offline   Reply With Quote
Reply

Bookmarks

Tags
exploit, mpack, toolkit, warning, web


Currently Active Users Viewing This Thread: 1 (0 members and 1 guests)
 
Thread Tools
Display Modes

Posting Rules
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is On
Smilies are On
[IMG] code is On
HTML code is Off
Trackbacks are On
Pingbacks are On
Refbacks are Off







All times are GMT +1. The time now is 04:07 PM.


All views and information expressed in users' communications and profiles represent the opinions of the users concerned and do not represent the views of Satellites.co.uk. All images and news content are believed to be in the public domain, except where otherwise stated. Forum software by vBulletin® Version 3.8.4
Copyright ©2000 - 2009, Jelsoft Enterprises Ltd.

Content Relevant URLs by vBSEO 3.3.1