Komponenter

China Netcom Falls Prey till DNS-cache-förgiftning

DNS Cache Poisoning - Computerphile

DNS Cache Poisoning - Computerphile
Anonim

En av Kinas största Internetleverantörer (Internet-leverantörer) har fallit offer för en farlig sårbarhet i internetets adresssystem, enligt säkerhetsleverantör Websense.

Felet som har beskrivits som en av de allvarligaste som någonsin påverkar Internet kan orsaka att websurfare omdirigeras till bedrägliga webbplatser, även om webbadressen (Uniform Resource Locator) har skrivits korrekt i en webbläsarens adressfält.

Upptäckt av säkerhetsforskare Dan Kaminsky är problemet rotat i DNS (Domännamnssystem). När en användare skriver en webbadress i en webbläsare går förfrågan till en DNS-server eller en cache som returnerar motsvarande numeriska IP-adress (Internet Protocol) för en webbplats.

[Vidare läsning: Så här tar du bort skadlig kod från din Windows-dator]

Men felet gör att DNS-servern kan fyllas med fel information och direktanvändare till skadliga webbplatser. China Netcom-attacken är särskilt intressant eftersom den bara påverkar dem som misspellar vissa webbadresser, säger Carl Leonard, säkerhetsforskningschef för Websense's europeiska lab.

Det senaste hacket upptäcktes av Websenses Beijing Lab, vars forskare använder China Netcom som deras internetleverantör sa Leonard. Websense har sett andra DNS-attacker, men valde att publicera den här på grund av det intressanta exekveringen, sa han.

Hackare har manipulerat med en av China Netcoms DNS-servrar för att bara omdirigera användare som t.ex. skriver gogle.cn snarare än google.cn. På så sätt riktas färre användare till skadliga webbplatser, men strategin är att hålla attackerna mindre profilerade för att inte uppmärksamma.

"Kodförfattarna försöker hålla sig under radaren", säger Leonard.

Offren omdirigeras till skadliga webbplatser - av vilka vissa fortfarande är aktiva - som försöker utnyttja kända sårbarheter i programvara som RealNetworks RealPlayer multimediaspelare och Adobe Systemets Flash Player.

Ett annat utnyttjande försöker utnyttja ett problem med en ActiveX-kontroll för Microsofts ögonblicksbildsvisning, som används för att visa rapporter för Microsoft Access, ett relationsdatabasprogram.

Även om Adobe, Microsoft och RealPlayer har utfärdat korrigeringsfiler för vissa av dessa sårbarheter ser hackare fortfarande möjligheter. "Det säger oss att folk inte har använt dessa patchar," säger Leonard.

Om ett utnyttjande lyckas kommer datorn att ladda ner ett trojansk hästprogram som stänger av uppdateringar för antivirusprogram, sade Leonard. Websense har anmält China Netcom men är fortfarande osäker på om DNS-servern har blivit patched.

Kaminsky och andra forskare samordnade en massiv hemlig kampanj med leverantörer för att patchera deras DNS-programvara, men detaljer om hur man utnyttjar felet läckte ut den 21 juli. Men inte alla Internetleverantörer har patchat än, vilket sätter vissa användare i fara. Även de tillgängliga patcharna minskar sannolikheten för att en attack ska lyckas snarare än att helt säkra en DNS-server mot en attack, säger Leonard.

"Det måste finnas en långsiktig lösning tillgänglig", säger Leonard. >