Todos os posts tagados deface

Defaces podem causar danos maiores

Defaces podem causar danos maiores

Muitos responsáveis por sites portugueses e brasileiros ignoram alertas que o site está desfigurado (defaced) ou a propagar malware. Isto é uma situação que tenho reparado nestes últimos anos.
Por vezes simplesmente repõem ou colocam novamente a página original e esquecem-se de analisar e corrigir a vulnerabilidade que originou o deface. Alguns por pouco conhecimento técnico, outros por puro comodismo.
De fato, maioria dos defacers apenas querem aumentar o seu rank em tabelas ou propagar mensagens políticas.
Mas esta situação está a mudar… para pior.

Alguns defacers de topo (presentes no TOP 20 do ranking do Zone-H.org), estão a começar a colocar backdoors no site. Adicionam exploit kits para infetar utilizadores e roubar informação confidencial.
Após monitorizar algumas contas Twitter e canais de conversação no IRC destes defacers foi possível concluir que, estes grupos trocam acessos de servidores e, dependendo da vítima, vendem informação.

Defaces podem causar danos maiores

Defaces podem causar danos maiores

Defaces podem causar danos maiores

Entre os alvos favoritos, encontram-se diversos sites governamentais e outros de grande tráfego.

Outros grupos de utilizadores maliciosos preferem seguir listas de mirroring de defaces, não para re-deface mas sim para colocar malware. Escolhem principalmente sites Joomla 1.5 vulneráveis e fazem o upload de shells. Alguns ainda tentam correr exploits locais para conseguir obter o acesso root ou admin dos servidores.

Um dos utilizadores do WebSegura.net teve recentemente o seu site comprometido e requisitou a minha colaboração para averiguar qual foi a falha que permitiu a entrada dos defacers. No public_html foi possível encontrar diversos ficheiros index com defaces de grupos diferentes. Ou seja, foi alvo de deface por diversas vezes.
Numa breve análise nos logs, e após verificação de um scan automático a componentes vulneráveis do Joomla, foi possível verificar que a vulnerabilidade estava presente num componente nativo do Joomla 1.5! que permitia o upload de ficheiros remotamente. Trata-se de uma falha pública e com exploit disponível para o público em geral.
Este ataque permite aos utilizadores maliciosos fazer o upload de um PHP shell e explorar a conta local no servidor alheio.

O backdoor é colocado em diversos locais. No COPYRIGHT.PHP (porque é um ficheiro que pode passar por despercebido porque faz parte dos Joomla) e nos ficheiros index.php|html.
Alguns dos backdoors encontrados foram:

  • Web Shell By Black-ID ,based On Php,Ajax Posts,Css3 (que após descodificação fica assim)
  • WeBaCoo (um backdoor que tem uma baixa taxa de detecção por parte dos antivirus, NIDS, IDS, WAF, etc.)

Em algumas referências nas redes sociais é possível também concluir que muitos defacers apoiam causas como os Anonymous e Wikileaks, e fornecem alguma informação comprometida para essas entidades. Como referi acima, a criação de botnets também permite disponibilizar armas para lançar ataques DDoS – um dos ataques típicos dos Anonymous.

O que de fato parece ser um inofensivo deface, pode ser o inicio de um grande ataque que pode infectar milhões de utilizadores.

É uma prioridade, em caso de deface de site ou site comprometido, analisar exaustivamente a segurança do mesmo. Imaginem a informação confidencial em mãos erradas…

Hmei7 atacou centenas de sites portugueses

Hmei7 atacou centenas sites portugueses

Desde o dia 27 de dezembro até hoje que um defacer indonésio modificou centenas sites .pt com a frase hacked by hmei7 ou com uma página com a descrição do servidor e nível de utilizador (root). Tudo indica que foi um ataque automático aproveitando-se de falhas na página web e em servidores de alojamento.

Entre os sites é possível encontrar alguns sites de universidades:

ae.iscsp.utl.pt
capp.iscsp.utl.pt
aaual.ual.pt
www.joclad2011.utad.pt
saet.fe.unl.pt
libraries.fe.unl.pt

Hmei7 já tem registado no Zone-H mais de 120.000 defaces entre os quais sites da Microsoft, IBM, Siemens, etc. Não é possível chegar a uma conclusão da finalidade deste defacer mas é muito provável que seja por desafio e pela posição no rank dos defacers.

Estes últimos ataques foram todos em alojamentos web com o sistema operativo Linux. Alguma falha num serviço pode ter sido a porta de entrada para desfigurar as diversas páginas.
De referir que muitos dos sites visados ainda apresentam a página modificada/criada pelo Hmei7.

Sites do Governo sobre Imigração comprometidos

Sites do Governo sobre Imigração comprometidos

Desde o dia 25 que alguns sites governamentais portugueses relacionados com a imigração foram comprometidos. Os autores intitulam-se de 1923Turk, grupo turco que já foi responsável por mais de 200.000 defaces – informações do portal Zone-H.

Praticamente todos, até à data deste artigo, ainda continuam apresentar a desfiguração/deface. Certamente este ataque não foi direcionado ao governo português, mas obtido a partir de diversos scanners automáticos que utilizam os motores de busca para encontrar sites supostamente vulneráveis.

Sites desfigurados:

De referir que alguns destes sites já tinham sido alvo de ataque em junho deste ano e no ano passado. O que pode significar que nestes casos em particular, o problema de segurança não foi resolvido e a informação continua a ser comprometida.

Com uma simples pesquisa no Google é possível verificar que estes sites estão a correr o Joomla!. Uma versão desatualizada deste CMS ou um plugin vulnerável poderá ter sido a porta de entrada para utilizadores maliciosos comprometerem a aplicação web.

De referir que, utilizando a ferramenta ScanPW para analisar o respetivo código fonte da desfiguração, nenhum dos sites está neste momento alojar malware.

Dezenas de sites do CDU e do PCP comprometidos

Dezenas de sites do CDU e do PCP comprometidos

Dezenas de sites pertencentes ao CDU e ao PCP foram comprometidos, segundo o Zone-H no dia 31.
Ainda é possível ver praticamente online todos os sites comprometidos.

O grupo que modificou a página de abertura é intitulado de HighTech e são oriundos do Brasil. No próprio deface é possível ler o objectivo do grupo:

Em apoio ao ativismo português

Na lista de sites comprometidos estão presentes os seguintes:

www.vfx.pcp.pt
www.concelhosetubal.pcp.pt
www.montijo.pcp.pt
www.evora.cdu.pt
www.porto.cdu.pt
www.beja.cdu.pt
www.coimbra.cdu.pt
www.ovar.pcp.pt
www.dorl.pcp.pt
www.quiosque.pcp.pt
www.portalegre.pcp.pt
www.litoralalentejano.pcp.pt
www.leiria.pcp.pt
www.emigracao.pcp.pt
www.editorial-avante.pcp.pt
www.coimbra.pcp.pt
www.beja.pcp.pt
www.santamariadafeira.pcp.pt www.algarve.pcp.pt
www.braga.pcp.pt
www.castelo-branco.pcp.pt
www.cidadedoporto.pcp.pt
www.evora.pcp.pt
www.guarda.pcp.pt
www.ofaisca.pcp.pt
www.sjm.pcp.pt
www.vianadocastelo.pcp.pt
www.aveiro.pcp.pt
www.aljustrel.pcp.pt

A página modificada (espelho da página) é sempre a mesma e contém imagens do grupo, membros do grupo, vídeo do Youtube e a frase referido em cima.
Até à data deste artigo as páginas ainda estão modificadas e não contém qualquer vestigio de malware.

Enviei email aos responsáveis alertar do problema mas ainda aguardo feedback.

6 Embaixadas portuguesas comprometidas

6 Embaixadas portuguesas comprometidas

Os sites das embaixadas portuguesas na Républica Checa, Irão, Reino Unido, Alemanha, Moçambique e Madrid foram alvo de ataques nos últimos dias.

Os responsáveis por estes ataques foram os grupos NeT-DeViL e SanFour25. O primeiro grupo, indicado como origem árabe, modificou as páginas principais dos sites das embaixadas da República Checa, Irão e Reino Unido com intuito de propagar a mensagem política anti-usa. O grupo SanFour25 por sua vez agiu modificando ficheiros existentes e quase invisiveis ao utilizador comum (robots.txt, LICENSES.php). Este último apenas deixou a assinatura do grupo.

Não é possivel afirmar se os atacantes obtiveram informação altamente confidencial e se obtiveram acesso a contas de email.
Relembro que muita informação presente no WikiLeaks é derivado de fontes das embaixadas de diversos países.

Como um dos alvos às embaixadas portuguesas foram o Irão, Reino Unido e a Alemanha, posso afirmar que poderá ter sido um destes países que despertou o interesse destes defaces.

Podem consultar cópias destes ataques neste endereço:
http://zone-h.org/archive/ip=213.58.168.246

Esperemos que tenham executado uma auditoria de segurança aos sites e respectivo servidor de alojamento para resolver e prevenir futuros ataques.
Apenas 3 dos sites modificados foram já restabelecidos. Os restantes continuam com a assinatura dos defacers.

Até à data deste artigo não foram detetados conteúdos maliciosos.

Atualização – 28 de agosto:

Também os sites governamentais do Portal para a Igualdade (mirror) e do Centro de Gestão da Rede Informática do Governo (mirror) foram alvo de ataque no dia 26 pelos NeT-DeViL.