Безопасность
09.06.04 Архивы SMS - источник компроматаВ США при расследовании обвинения в изнасиловании, предположительно совершенного известным баскетболистом еще прошлым летом, в качестве доказательства привлечены текстовые сообщения, разосланные «жертвой» сразу после инцидента. Всем нам на будущее надо иметь в виду – всевозможные SMS отнюдь не исчезают после отправки и даже после стирания из памяти телефона. Они могут храниться на серверах неожиданно долго и потом доставить крупные неприятности.
Обвиняемый - звезда Национальной баскетбольной лиги США Кобэ Брайант, жертва - сотрудница отеля, которая по SMS поделилась произошедшим с прежним бойфрендом, и не только с ним. Именно эти сообщения помогли суду установить, было ли это изнасилование, либо случившееся произошло по обоюдному согласию.
CNN сообщает, что рассматривавший дело судья пришел к заключению, что содержимое SMS имеет «весьма непосредственное отношение» к делу. По просьбе суда сотрудники компании-оператора без труда извлекли с серверов текстовые сообщения спустя четыре месяца после их отправки, хотя на сайте компании утверждается, что текстовые сообщения, которые не были доставлены с первой попытки, отправляются повторно еще в течение 72 часов, после чего уничтожаются. Не вполне понятно, как одно сочетается с другим; по всей видимости, они спокойно дожидались своего часа в архиве.
По мнению аналитиков, это обычная практика. Вряд ли кто-либо вообще осуществляет полное уничтожение архивов. Дело в том, что биллинговые системы сохраняют информацию об отправителе, получателе SMS и районе отправки. Это же ПО вполне способно сохранять и контент.
Дело Брайанта должно стать первым серьезным судебным процессом в США, в котором будут фигурировать текстовые SMS-сообщения. В Европе и Азии, где текстовые мобильные сервисы обрели огромную популярность, прецеденты уже были. Так, в Швеции и Японии полиция и органы юстиции использовали текстовые сообщения и электронную почту при расследовании убийств. В США текстовые сообщения сыграли свою роль при расследовании убийства в Орегоне и попытки изнасилования в Джорджии.
В США в декабре прошлого года было разослано около 2,1 млрд. текстовых сообщений. Активные пользователи сервиса – 17% владельцев мобильных телефонов. Наиболее популярен сервис среди молодежи в возрасте 35 и менее (26%).
Источник: CNews
09.06.04 Найдены еще две модификации червя KorgoКомпания Symantec предупреждает о появлении новых модификаций вредоносной программы Korgo (она же Padobot). Как и предыдущие версии вируса, вариант Korgo.H при распространении использует уязвимость в локальной подсистеме аутентификации пользователей (LSASS) операционных систем Microsoft Windows 2000 и ХР.
После проникновения на компьютер червь выполняет следующие действия. Во-первых, вредоносная программа удаляет из реестра ряд записей, связанных со службами безопасности и обновления, и добавляет собственные строки, обеспечивающие автоматический запуск при каждом старте ОС. Во-вторых, Korgo.H пытается зарегистрироваться в качестве подпроцесса Windows Explorer. Если это удается, то при вызове окна менеджера задач пользователь не обнаружит никаких следов присутствия вируса в системе. В противном случае, червь запускает собственный процесс. В-третьих, Korgo.H открывает порты 113, 3067 и произвольный порт в интервале 256-8191, через которые осуществляется рассылка копий вредоносного кода. Наконец, вирус соединяется с каналами на нескольких IRC-серверах в доменных зонах .ru, .org и .net с целью получения команд от авторов.
Кроме того, практически одновременно в интернете появилась еще одна версия вредоносной программы Korgo с индексом "I". Функционально данная модификация практически ничем не отличается от своего предшественника.
Источник: Компьюлента
09.06.04 Microsoft залатала очередные дыры в своих продуктахКорпорация Microsoft выпустила новые бюллетени безопасности, описывающие дыры в программных интерфейсах DirectХ, а также модулях генерации отчетов Crystal Reports и Crystal Enterprise разработки фирмы Business Objects.
Первая уязвимость связана с компонентом IDirectPlay4, отвечающим за поддержку многопользовательских сетевых игр. Для реализации атаки злоумышленнику необходимо направить компьютеру-жертве составленный определенным образом пакет данных. При обработке такого запроса приложением, использующим IDirectPlay4, возникает сбой, и хакер получает возможность провести DoS-атаку. Уязвимость содержится практически во всех версиях DirectХ, тем не менее, софтверный гигант присвоил ошибке рейтинг умеренной опасности. Патчи выпущены для операционных систем Windows 2000, ХР (32- и 64-битные версии) и Server 2003 (32- и 64-битные версии).
Второй бюллетень безопасности, MS04-017, как уже отмечалось, закрывает дыры в модулях автоматической генерации отчетов Crystal Reports и Crystal Enterprise, входящих в состав Visual Studio.NET, Outlook 2003 (с установленным Business Contact Manager) и Microsoft Business Solutions CRM 1.2. В случае удачного проведения атаки злоумышленник через веб-интерфейс Crystal Reports или Crystal Enterprise может просматривать и удалять файлы, хранящиеся на жестком диске уязвимой машины.
Источник: Компьюлента
08.06.04 Мошенники создают "лжесайты" российских компанийСовременные интернет-мошенники становятся все более изобретательными. Наряду с участившимися попытками влезть в клиентскую базу банков и вытянуть деньги из их клиентов, хакеры занимаются подделкой сайтов известных компаний. Действуя якобы от их имени, мошенники пытаются заключить контракты с заказчиками и подвигнуть их перечислить деньги в свою пользу.
Об одном из таких случаев CNews.ru рассказали представители «Триумвират Девелопмент», компании-разработчика веб-приложений. Недавно была предпринята попытка использовать сайт этой российской компании в мошеннических целях.
Официальными доменными именами компании «Триумвират Девелопмент» являются triumvirat.ru и trimo.com. Однако некоторое время назад австралийские корпоративные пользователи стали получать сообщения, рассылаемые от имени немецкой фирмы Triumvirat Development. Узнав об этом, российская компания «Триумвират Девелопмент» официально заявила, что не имеет никакого отношения к этим сообщениям, а также к сайту www.triumvirat.biz. В официальном пресс-релизе фирма предостерегала клиентов, партнеров по бизнесу и других заинтересованных лиц от возможных попыток использования их имен для прикрытия финансовых афер.
Мошенники, заявляющие, что они являются немецкой компанией Triumvirat Development с офисом во Франкфурте и имеют отношение к известной российской компании «Триумвират Девелопмент», зарегистрировали домен www.triumvirat.biz, полностью скопировали внешний вид и содержание англоязычной версии сервера triumvirat.ru. После открытия поддельного сайта аферисты массово разослали письмо следующего содержания:
**************************
Subject: Job For Australian Citizens.
My name is Alex Berman. I am manager of webdesign studio, called Triumvirat Development. We are located in Frankfurt, Germany. We work with corporate customers in Australia, some of them prefer to use wire transfer, but we cannot accept international money transfers because of high tax. Tax for international money transfer made by juridical person (company) in Germany is 25%. There is no sense for us to work this way but we don't want to lose our customers. Tax for international money transfer made by private person is 7% - That's why we need You! You must have bank account to start. The system is fully automated. You will:
work only 1-2 hours a day at any time you wish
receive and process payment from our customers using bank account.
report about all new payments
do nothing illegal
- earn minimum $1500-$2000 per month.
All your work is to receive wire transfers and transfer it to us via western union. Your wages will be 7-15 % from every order you process (you start at 7%). Please feel free to contact us and ask any questions. Our email is triumvirat@smnetworking.biz
Alex Berman,
Triumvirat Development
**************************
Представители настоящей «Триумвират Девелопмент» в официальном заявлении отмечали, что все сообщения, разосланные от имени немецкой компании Triumvirat Development, - это попытка организации финансовой аферы. В результате данной схемы компании, которые захотят помочь мошенникам "оптимизировать налогообложение", не только потеряют собственные средства, но и рискуют подвергнуться судебному преследованию за участие в отмывании "грязных" денег.
Как рассказала CNews.ru заместитель директора компании «Триумвират Девелопмент» Ольга Батраева, в компании обнаружили интернет-двойников после того, как стало поступать множество писем австралийских пользователей.
«Была полностью скопирована наша англоязычная версия с измененной контактной информацией. Мы были так поражены этой наглостью, что в первый момент у нас даже опустились руки», - отмечает г-жа Батраева. По ее словам, выяснить, в каком государстве проживают интернет-мошенники, так и не удалось. Тем не менее, у компании есть неподтвержденные подозрения, что за этим стоят выходцы из России.
«Обнаружив сайт-двойник, мы сразу подали заявление в полицию Франкфурта, попытались дозвониться по указанным на сайте телефонам, но там работал автоответчик, - рассказывает г-жа Батраева. – Тогда мы списались с иностранными провайдерами, объяснили суть проблемы, и где-то через неделю после этого сайт-двойник был отключен, он не работает и по сей день». Кроме того, по рекомендации ФСБ, компания также подала заявление в российское представительство Интерпола.
«Нам необходимо было предотвратить возможные претензии к нам, поэтому мы постарались предупредить максимальное количество людей, в том числе – своих клиентов и партнеров» - рассказывает г-жа Батраева. По ее мнению, мошенники не успели нанести компании ущерб в силу того, что представители «Триумвират Девелопмент» достаточно быстро отреагировали на инцидент.
«Мошенники делали рассылку корпоративным пользователям, и нам даже поступило несколько писем о том, что компании собираются перечислить деньги по адресу, указанному на сайте-двойнике, только просят подтвердить, что такие люди у нас работают», - говорит она.
По мнению г-жи Батраевой, компании должны быть очень внимательны попыткам нанести ущерб их бизнесу, и зарегистрировать все возможные домены, чтобы мошенники не могли их копировать.
Источник: CNews
07.06.04 Обнаружена новая версия червя Sober"Лаборатория Касперского" обнаружила новую версию вредоносной программы Sober - червя, распространяющегося по электронной почте в виде прикрепленных к письмам файлов с расширениями .pif или .zip.
Вредоносная программа Sober.G написана на языке Visual Basic и упакована UPX. Размер в сжатом виде равен примерно 47 кб и может незначительно изменяться из-за того, что червь дописывает в конец файла произвольные данные. О наличии вируса на компьютере можно судить по специфичному сообщению об ошибке, которое выводится на дисплей после запуска. В частности, червь отображает текст "File not found Special-UnZip Data-Module is missing" и предлагает открыть блокнот. Причем, если пользователь выполнит рекомендации червя, на экране появится документ, содержащий произвольный набор символов.
Далее Sober.G создает в системном каталоге Windows свою копию с произвольным именем, выбираемым из доступного списка, регистрируется в ключе автозапуска реестра и сканирует винчестер в поисках адресов электронной почты. Для рассылки зараженных писем используется прямое подключение к SMTP-серверу, кроме того, вирус пытается проникнуть в пиринговые сети. Инфицированные сообщения содержат произвольный текст на английском или немецком языках и имеют сгенерированные случайным образом заголовки.
Вирус также способен загружать на зараженный компьютер и запускать на выполнение произвольные файлы с интернет-сайтов free.pages.at, home.arcor.de, home.pages.at, people.freenet.de и scifi.pages.at. Обновления баз данных "Антивируса Касперского" для защиты от Sober.G уже выпущены.
Источник: Компьюлента

