Введение

Вредоносная программа Download.ject (также известная как Toofer и Scob) — это вредоносная программа для серверов Microsoft Windows. При установке на незащищенный веб-сайт, работающий на Microsoft Internet Information Services (IIS), она добавляет вредоносный JavaScript ко всем страницам, обслуживаемым этим сайтом. Download.ject был первым зафиксированным случаем, когда пользователи Internet Explorer для Windows могли заразить свои компьютеры вредоносным ПО (бэкдором и кейлоггером) одним лишь просмотром веб-страницы. Она получила широкую известность во время масштабной атаки, начавшейся 23 июня 2004 года, в результате которой было заражено множество серверов, включая несколько, размещавших финансовые сайты. После этой атаки специалисты по безопасности стали активно рекомендовать использовать Opera или Mozilla Firefox вместо IE. Download.ject не является вирусом или червем; он не распространяется самостоятельно. Предполагается, что атака 23 июня была осуществлена путем автоматического сканирования серверов, работающих на IIS.

Нападение 23 июня 2004 года

Хакеры разместили вредоносную программу Download.ject на финансовых и корпоративных сайтах, работающих на IIS 5.0 под управлением Windows 2000, используя известную уязвимость. (Исправление для этой уязвимости существовало, но многие администраторы не установили его.) Атака была впервые обнаружена 23 июня, хотя некоторые исследователи полагают, что она могла начаться еще 20 июня. Download.ject добавлял фрагмент JavaScript ко всем веб-страницам с взломанных серверов. При просмотре любой страницы с такого сервера в Internet Explorer (IE) для Windows, JavaScript запускался, загружал копию одной из различных программ-бэкдоров и кейлоггеров с сервера, расположенного в России, и устанавливал ее на компьютер пользователя, используя две уязвимости в IE — для одной из них был доступен патч, а для другой — нет. Эти уязвимости присутствовали во всех версиях IE для Windows, за исключением версии, включенной в Windows XP Service Pack 2, которая в то время находилась только на стадии бета-тестирования. Уязвимости в сервере и браузере использовались и ранее. Однако эта атака была примечательна тем, что объединяла обе уязвимости, тем, что вредоносная программа была размещена на популярных сайтах (хотя список затронутых сайтов не был опубликован), и тем, что, по сообщениям, количество скомпрометированных сайтов, использованных в атаке, исчислялось тысячами, что значительно превышало масштабы любых предыдущих подобных атак. Microsoft рекомендовала пользователям способы удаления вредоносной программы и просмотра веб-страниц с максимальными настройками безопасности. Эксперты по безопасности также рекомендовали отключить JavaScript, использовать веб-браузер, отличный от Internet Explorer, использовать операционную систему, отличную от Windows, или вовсе отказаться от использования Интернета. Атака была нейтрализована 25 июня, когда был отключен сервер, с которого Download.ject устанавливал бэкдор. 2 июля Microsoft выпустила патч для Windows 2000, 2003 и XP. Хотя эта атака не была масштабной по сравнению с электронными червями того времени, тот факт, что почти все установленные копии IE — 95% веб-браузеров, используемых в то время — были уязвимы, и что это была последняя из серии уязвимостей в IE, оставляющих базовую операционную систему без защиты, вызвала заметную волну обеспокоенности в прессе. Даже некоторые деловые издания стали рекомендовать пользователям переходить на другие браузеры, несмотря на то, что предварительная версия Windows XP SP2 была неуязвима для этой атаки.