«Червь» поражает Linux - компьютеры и встроенные устройства
Внимание! Внимание! Эксперты Symantec предупреждают о новом черве, который поражает системы архитектуры x86, работающие на ОС Linux. В 2012 г была обнаружена уязвимость PHP, php-cgi, которую вирус теперь удачно использует.
Новый червь получил название Linux.Darlloz. Он создан на образце кода, описанном специалистами Symantec в прошлом месяце. После того как червь проникает в систему, в первой фазе атаки, он случайным образом выбирает IP-адреса, обращается к машинам с известными ID и паролями, рассылает HTTP POST запросы. Когда атака прошла успешно, вредонос добирается до незащищенной системы, он загружает в нее код червя с внешнего ресурса и начинает поиск новой жертвы.
В настоящее время обнаружен только прототип червя, атаки на базе которого, пока не зафиксированы и имеют единичный характер. Единственный вариант данного червя был обнаружен в x86 системах, поскольку вредоносный бинарный код, загружаемый с атакующего сервера, имеет ELF формат (т.е. исполняется на архитектурах Intel). Но в скором времени, предупреждают эксперты Symantec, могут появиться варианты для архитектур ARM, PPC, MIPS и MIPSEL, широко используемых во встроенных устройствах таких как: домашний маршрутизатор, телеприставка, IP-камерах, пр.
Для защиты от нового «червя» рекомендуется обновить прошивку, использовать сильные пароли для учетной записи администратора, а также блокировать HTTP POST запрос к -/cgi-bin/php, -/cgi-bin/php5, -/cgi-bin/php-cgi, -/cgi-bin/php.cgi и -/cgi-bin/php4.
Александр Григорьев ЦСО "Крокус"