Хакеры атаковали любителей торрентов

Злоумышленники скомпрометировали iTorrents.org, популярное хранилище торрент-файлов, и заставили зависящие от сервиса площадки невольно распространять вредоносные раздачи. Эксперт «Группы Астра» Андрей Кузнецов рассказал, что нужно предпринять, чтобы проблема не повторилась.

Вредоносная кампания уже затронула несколько сотен частных пользователей и организаций в разных странах.

Атаку обнаружили специалисты «Касперского». Точкой распространения стал iTorrents.org, публичный кэш, из которого разные сервисы получают торрент-файлы.

После компрометации хранилище могло возвращать пользователю не ожидаемый торрент, а подменённый файл, ведущий к загрузке вредоносной программы. На момент публикации исследования 17 сентября iTorrents.org оставался скомпрометированным. Подмена позволила атакующим охватить сразу несколько торрент-трекеров, использующих общий сервис, вместо последовательного взлома каждой площадки.

Специалисты выявили несколько сотен пострадавших среди частных пользователей и организаций. Попытки заражения зафиксированы в России, Испании, Германии, Финляндии, Турции, Японии, Непале, Кении, Танзании, Гане и других странах. Среди затронутых организаций встречались государственные структуры, ИТ-компании, консультанты, предприятия розничной торговли, транспорта и сельского хозяйства, подробнее пишет Securitylab.

Ситуацию прокомментировал эксперт по автоматизированной защите данных RuBackup.

«В данном сценарии система резервного копирования выступает главным инструментом ликвидации последствий, позволяя быстро вернуть сервис в безопасное состояние, точно определить масштаб подмены данных и обеспечить основу для криминалистического расследования. Чтобы проблема не повторилась, восстановление из резервной копии должно сопровождаться устранением уязвимости, через которую произошла первоначальная компрометация, внедрением криптографической подписи торрент-файлов. Если каждый легитимный файл подписывается закрытым ключом владельца репозитория, зависимые площадки и клиенты могут автоматически проверять подлинность файла и отвергать подмененные злоумышленниками версии, даже если они попали в раздачу», — сказал Андрей Кузнецов, генеральный директор ООО "РуБэкап" (входит в "Группу Астра").

Читайте на сайте