- PVSM.RU - https://www.pvsm.ru -

На российском новостном сайте обнаружен вирус, ворующий локальные файлы через Firefox под Windows и Linux

Mozilla выпустила внеплановое обновление 39.0.3 для браузера Firefox. В пояснительной записке [1] сказано, что в обновлении закрыта уязвимость в просмотрщике PDF (PDF.js), позволяющая атакующей стороне незаметно для пользователя воровать локальные файлы с компьютера и загружать их на подконтрольный атакующей стороне сервер. Детали реализации эксплоита скрыты от широкой аудитории (1 [2], 2 [3]).

Как сказано в записке, вирус был впервые обнаружен в «дикой природе» на одном из российских новостных сайтов — он распространялся через рекламу на этом сайте (не сказано, был ли это дырявый [4] AdWords/AdSense или другая система доставки рекламы). Что это был за сайт — также не сказано (надеюсь, не Роем). Найденные файлы вирус загружал на сервер на Украине.

Вирус работает и под Windows, и под Linux. Интересно, что вирус искал на локальном диске файлы, связанные с разработкой ПО и FTP-серверами. Возможно, чтобы получить доступ к инфраструктуре компаний-разработчиков ПО:

subversion, s3browser, and Filezilla configurations files, .purple and Psi+ account information, and site configuration files from eight different popular FTP clients. On Linux the exploit goes after the usual global configuration files like /etc/passwd, and then in all the user directories it can access it looks for .bash_history, .mysql_history, .pgsql_history, .ssh configuration files and keys, configuration files for remina, Filezilla, and Psi+, text files with «pass» and «access» in the names, and any shell scripts.

Untitled-2 [5]

Источник [6]


Сайт-источник PVSM.RU: https://www.pvsm.ru

Путь до страницы источника: https://www.pvsm.ru/mozilla-firefox/95537

Ссылки в тексте:

[1] записке: https://blog.mozilla.org/security/2015/08/06/firefox-exploit-found-in-the-wild/

[2] 1: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-4495

[3] 2: https://bugzilla.mozilla.org/show_bug.cgi?id=1178058

[4] дырявый: https://roem.ru/14-01-2015/177850/adwords-adsense-hacked/

[5] Image: https://roem.ru/wp-content/uploads/2015/08/untitled.2.png

[6] Источник: https://roem.ru/07-08-2015/202490/ff-exploit-huge/