Русские продали "дыру" в Windows
Лаборатория Касперского" считает, что русские хакеры причастны к продаже опасного эксплойта для уязвимости в различных ОС Windows.26 декабря 2005 года несколько антивирусных компаний получили от своих пользователей, агентов, а также систем автоматического поиска и сбора подозрительных файлов несколько загадочных <nobr>WMF-файлов</nobr>. При их анализе выяснилось, что в них содержится исполняемый код, предназначенный для загрузки файлов с различных сайтов, известных в качестве распространителей adware/<nobr>spyware-программ</nobr>. Исполнение вредоносного кода осуществлялось при попытке открытия <nobr>WMF-файла</nobr>, а также при некоторых других действиях, например, при открытии с помощью «Проводника» каталога, в котором находился файл, при попытке просмотра свойств файла. Выполнение кода происходило на всех существующих версиях операционной системы Windows (включая Windows 95/98) со всеми установленными обновлениями.
В интернете стали появляться все новые и новые троянские программы, использующие данную «дыру». За одну неделю было обнаружено более тысячи вредоносных «картинок». Были обнаружены несколько червей, а также ряд массовых <nobr>спам-рассылок</nobr>, в которых также использовался вредоносный код эксплойта.
Microsoft медлила с выпуском заплатки, пыталась позиционировать проблему как «критическую, но не имеющую зафиксированной масштабной вирусной эпидемии». В результате компания выпустила обновление только 6 января 2006 года.
Как считают эксперты «Лаборатории Касперcкого», скорее всего, уязвимость была найдена неизвестным автором примерно 1 декабря 2005 года. Еще несколько дней ушло на создание примера эксплойта, позволяющего выполнить произвольный код в системе. Примерно с середины декабря на нескольких специализированных сайтах в интернете начали появляться предложения о продаже данного эксплойта. Судя по всему, этим занимались несколько (2?3) конкурирующих группы хакеров из России. Что интересно, зачастую продавцы сами не знали сути уязвимости. Эксплойт предлагался для покупки по цене в $4 тыс. Одними из первых покупателей стали представители криминального adware/<nobr>spyware-бизнеса</nobr>. От них же впоследствии и произошла утечка эксплойта.
"Мы не знаем, кто первым обнаружил эту уязвимость, мы только знаем о тех людях, которые были причастны к распространению эксплойта и его модификации. Эти данные, плюс явный «русский след» во всей этой истории, позволяют сделать вывод о том, почему же уязвимость не была продана ими одной из компаний, занимающихся «поиском» уязвимостей, например eEye или iDefence. <nobr>Во-первых</nobr>, эти люди сами не обладали точным представлением о принципах работы уязвимости, <nobr>во-вторых</nobr>, они изначально были ориентированы на продажу эксплойта киберкриминальным кругам, и <nobr>в-третьих</nobr>, сообщения о продаже эксплойта не попали в поле зрения <nobr>компаний-исследователей</nobr>, поскольку, как уже было отмечено, в основном эксплойт предлагался на русском черном рынке", ? говорится в отчете антивирусной компании.