Введение
Вредоносная программа Download.ject (также известная как Toofer и Scob) — это вредоносная программа для серверов Microsoft Windows. При установке на незащищенный веб-сайт, работающий на Microsoft Internet Information Services (IIS), она добавляет вредоносный JavaScript ко всем страницам, обслуживаемым этим сайтом. Download.ject был первым зафиксированным случаем, когда пользователи Internet Explorer для Windows могли заразить свои компьютеры вредоносным ПО (бэкдором и кейлоггером) одним лишь просмотром веб-страницы. Она получила широкую известность во время масштабной атаки, начавшейся 23 июня 2004 года, в результате которой было заражено множество серверов, включая несколько, размещавших финансовые сайты. После этой атаки специалисты по безопасности стали активно рекомендовать использовать Opera или Mozilla Firefox вместо IE. Download.ject не является вирусом или червем; он не распространяется самостоятельно. Предполагается, что атака 23 июня была осуществлена путем автоматического сканирования серверов, работающих на IIS.
In computing, Download. ject (also known as Toofer and Scob) is a malware program for Microsoft Windows servers. When installed on an insecure website running on Microsoft Internet Information Services (IIS), it appends malicious JavaScript to all pages served by the site. Download. ject was the first noted case in which users of Internet Explorer for Windows could infect their computers with malware (a backdoor and key logger) merely by viewing a web page. It came to prominence during a widespread attack starting June 23, 2004, when it infected many servers including several that hosted financial sites. Security consultants prominently started promoting the use of Opera or Mozilla Firefox instead of IE in the wake of this attack. Download. ject is not a virus or a worm; it does not spread by itself. The June 23 attack is hypothesised to have been put into place by automatic scanning of servers running IIS.
Нападение 23 июня 2004 года
Хакеры разместили вредоносную программу Download.ject на финансовых и корпоративных сайтах, работающих на IIS 5.0 под управлением Windows 2000, используя известную уязвимость. (Исправление для этой уязвимости существовало, но многие администраторы не установили его.) Атака была впервые обнаружена 23 июня, хотя некоторые исследователи полагают, что она могла начаться еще 20 июня. Download.ject добавлял фрагмент JavaScript ко всем веб-страницам с взломанных серверов. При просмотре любой страницы с такого сервера в Internet Explorer (IE) для Windows, JavaScript запускался, загружал копию одной из различных программ-бэкдоров и кейлоггеров с сервера, расположенного в России, и устанавливал ее на компьютер пользователя, используя две уязвимости в IE — для одной из них был доступен патч, а для другой — нет. Эти уязвимости присутствовали во всех версиях IE для Windows, за исключением версии, включенной в Windows XP Service Pack 2, которая в то время находилась только на стадии бета-тестирования. Уязвимости в сервере и браузере использовались и ранее. Однако эта атака была примечательна тем, что объединяла обе уязвимости, тем, что вредоносная программа была размещена на популярных сайтах (хотя список затронутых сайтов не был опубликован), и тем, что, по сообщениям, количество скомпрометированных сайтов, использованных в атаке, исчислялось тысячами, что значительно превышало масштабы любых предыдущих подобных атак. Microsoft рекомендовала пользователям способы удаления вредоносной программы и просмотра веб-страниц с максимальными настройками безопасности. Эксперты по безопасности также рекомендовали отключить JavaScript, использовать веб-браузер, отличный от Internet Explorer, использовать операционную систему, отличную от Windows, или вовсе отказаться от использования Интернета. Атака была нейтрализована 25 июня, когда был отключен сервер, с которого Download.ject устанавливал бэкдор. 2 июля Microsoft выпустила патч для Windows 2000, 2003 и XP. Хотя эта атака не была масштабной по сравнению с электронными червями того времени, тот факт, что почти все установленные копии IE — 95% веб-браузеров, используемых в то время — были уязвимы, и что это была последняя из серии уязвимостей в IE, оставляющих базовую операционную систему без защиты, вызвала заметную волну обеспокоенности в прессе. Даже некоторые деловые издания стали рекомендовать пользователям переходить на другие браузеры, несмотря на то, что предварительная версия Windows XP SP2 была неуязвима для этой атаки.