Архив новостей

Администраторы сайтов, все ли под контролем?

RU-CENTER предупреждает об учащении случаев перехвата контроля над доменными именами через кражу пароля к административной панели, с последующим изменением настроек адресации домена.

Разумеется, злоумышленники имеют шанс получить пароль администратора посредством обычного фишингового письма, снабженного ссылкой на поддельную страницу регистрации. Если его получатель недостаточно осмотрителен и не позаботился о средствах оповещения об опасности, предотвратить утечку идентификаторов достаточно проблематично. Однако последнее время злоумышленники практикуют в Рунете несколько иную схему «угона» доменов.

Вначале по открытой базе данных Whois проводится автоматизированный сбор доменных имен, к которым в качестве контакта указан адрес бесплатной почты. Из этих адресов вычленяются те, которые длительное время не использовались и освобождены почтовой службой для повторной регистрации. Злоумышленники регистрируют их на себя и запрашивают восстановление пароля на сайте nic.ru. Получив доступ к управлению доменом, они меняют адрес DNS-сервера на ns1..ru и ns2..ru.

Все новые NS- и A-записи теперь указывают на IP-адреса прокси-серверов в подсети, контролируемой «угонщиками». При обращении к соответствующим сайтам все запросы перенаправляются на реальные серверы хостинг-провайдера, поэтому владелец домена может вообще не заметить потери контроля над трафиком. Однако в любой момент злоумышленники могут изменить схему переадресации и направить все запросы на свои веб-сайты.

Согласно статистике RU-CENTER, число пострадавших от этих атак измеряется сотнями. Жертвами «угона» оказались также десятки клиентов российского регистратора и хостинг-провайдера Net Angels. Некоторые провайдеры уже известили пользователей о проблеме и закрыли трафик с поднятых прокси-серверов. RU-CENTER рекомендует администраторам доменов проверить актуальность контактных адресов электронной почты и удостовериться в том, что к почтовому ящику не имеют доступа посторонние лица.

Администраторы сайтов, все ли под контролем?

Ваш e-mail не будет опубликован. Обязательные поля помечены *

 

Отчеты

Не только стилер: бэкдор Gopuram распространялся посредством атаки на цепочку поставок 3CX

В ходе изучения атаки 3CX на одном из компьютеров мы обнаружили файл guard64.dll. Библиотека с таким же именем использовалась в недавних развертываниях бэкдора, который мы назвали Gopuram и отслеживаем с 2020 года.

Таргетированная атака на промышленные предприятия и государственные учреждения

Эксперты Kaspersky ICS CERT выявили волну атак на предприятия и государственные учреждения нескольких стран Восточной Европы и Афганистана. В ходе исследования выявлено вредоносное ПО, ранее использованное в атаках, которые другие исследователи отнесли к APT TA428.

Подпишитесь на еженедельную рассылку

Самая актуальная аналитика – в вашем почтовом ящике