Gioxx

Aruba bucata: la storia si ripete

Correva l’anno 2004 d.C. Quel pomeriggio la rete era in fermento ed il sesto senso aveva quella percezione di qualcosa “di sbagliato” nell’aria. Non è la trama di un film horror… è solo la soddisfazione di un povero pirla pseudo-tecnico/sistemista che durante tutto questo tempo ha sempre ripetuto che di Aruba non c’è da fidarsi assolutamente. Frotte di conoscenti, amici, blogger e chi più ne ha più ne metta, continuava a ripetere di trovarsi particolarmente bene con l’azienda aretina leader del settore italiano.

Poveri stolti. E’ solo questione di tempo“. Una frase che ho ripetuto più di una volta. Aruba è ufficialmente entrata nelle blacklist del sottoscritto da quando subì quel mass-deface nel 2004. Migliaia di siti devastati da un solo script lanciato dopo aver ottenuto i diritti di root su una macchina (e da quella alle altre nello stesso identico modo). Non pensavo potesse succedere ancora o almeno non subito. Ultime parole famose.

Stamattina in azienda abbiamo ricevuto la lista completa dei siti bucati. Stavolta niente deface. Solo un simpaticissimo iframe con codice di installazione automatica del trojan di turno. Una sana coltivazione di PC zombie da sfruttare per futuri attacchi.

Il codice dell’iFrame è particolarmente semplice e preciso (come da immagine), i codici maligni inseriti sono i seguenti:


Clicca per ingrandire

  • HTML_IFRAME.CU (info)
  • JS_DLOADER.NTJ (info)
  • TROJ_SMALL.HCK (info)
  • TROJ_AGENT.UHL (info)

Per difendere i vari clienti dai potenziali problemi che tali siti possono ancora arrecare, parecchie aziende hanno deciso di inserire l’intera lista nei filtri di Squid e dei proxy server in generale. Dal canto mio ho già provveduto ad inserire le 464 vittime negli “squid filters” di 3 clienti. So che i webmaster non c’entrano nulla e che la colpa è come al solito di Aruba, ma non ci si può permettere la minima distrazione, altrimenti si rischia di dover rimettere a posto decine di client.

Dell’evento ne parla anche Symantec che riporta il tutto con un apposito documento:

symantec.com/…/2007/06/italy_under_attack_mpack_gang.html

La lista completa dei domini è disponibile leggendo tutto il post (così da evitare di farvi arrivare la pagina alle stelle) ! ;)

Che dire se non “Ve lo avevo detto“? :P

Leggi tutto

gioxxDinner 26.06.07

Sto organizzando una cena pubblica prevista per giovedì prossimo (26 giugno) in quel di Milano. Sarò li per seguire una conferenza Sophos per lavoro e L’intenzione sarebbe quella di riunire la solita “cumpa” per mangiare qualcosina e farsi una sana chiacchierata. So che si tratta di un giorno in mezzo … Leggi tutto

Best Of Week #1

Leggo centinaia di post ogni settimana, seguo circa 100 feed, navigo in siti conosciuti e non alla ricerca di materiale sempre nuovo e ogni tanto pubblico “perle” in anteprima rispetto ad altre fonti. Voglio quindi dare inizio a questa rubrica che vuole raccogliere i link più importanti della settimana ad … Leggi tutto

23 & 24 giugno: PubCamp & BeachCamp

La camera è stata prenotata, le iscrizioni ai wiki sono state già fatte tempo fa tanto quanto le promesse di “presenza” ai rispettivi organizzatori. Max e Stefano saranno i patron di PubCamp & BeachCamp, rispettivamente il 23 ed il 24 giugno prossimo. Il sottoscritto in compagnia di Luca sarà presente … Leggi tutto

Nokia N73

Ebbene si, dopo la disavventure avute con il Nokia 6111 (impossibilità di leggere la SIM, difetto di fabbrica) ho deciso di passare a qualcosa di più sicuro e completo. Dopo circa un mesetto passato a valutare le proposte del mercato, sentire i pareri degli amici e consultarmi con un collega … Leggi tutto