Введение
Фарминг — это кибератака, целью которой является перенаправление трафика веб-сайта на другой, поддельный сайт, путем установки вредоносной программы на компьютер жертвы для получения к нему доступа. Фарминг может быть осуществлен либо путем изменения файла hosts на компьютере жертвы, либо путем эксплуатации уязвимости в программном обеспечении DNS-сервера. DNS-серверы — это компьютеры, отвечающие за преобразование интернет-имен в соответствующие IP-адреса. Скомпрометированные DNS-серверы иногда называют «отравленными». Для проведения фарминга требуется несанкционированный доступ к компьютеру, например, к домашнему компьютеру пользователя, а не к корпоративному серверу. Термин «фарминг» является неологизмом, образованным от слов «farming» и «фишинг». Фишинг — это вид атаки социальной инженерии, направленной на получение учетных данных, таких как имена пользователей и пароли. В последние годы и фарминг, и фишинг используются для получения информации с целью кражи личных данных в сети. Фарминг представляет серьезную угрозу для компаний, предоставляющих услуги электронной коммерции и онлайн-банкинга. Для защиты от этой угрозы требуются сложные меры, известные как антифарминг. Антивирусное программное обеспечение и программы для удаления шпионского ПО не обеспечивают защиты от фарминга.
Лечение уязвимости дома и на работе
В то время как злонамеренное разрешение доменных имен может быть следствием компрометации большого числа доверенных узлов при поиске имени, наиболее уязвимые точки компрометации находятся на периферии сети Интернет. Например, некорректные записи в файле hosts на персональном компьютере, обходящем поиск имени посредством локального сопоставления имени и IP-адреса, являются популярной целью для вредоносного ПО. После перезаписи легитимный запрос к конфиденциальному веб-сайту может перенаправить пользователя на поддельную копию. Персональные компьютеры, такие как настольные и портативные, часто становятся более привлекательными целями для фарминга из-за менее тщательного администрирования по сравнению с большинством интернет-серверов. Однако, более серьезную угрозу, чем атаки на файл hosts, представляет компрометация локального сетевого маршрутизатора. Поскольку большинство маршрутизаторов назначают доверенный DNS-сервер клиентам при подключении к сети, дезинформация здесь приведет к искажению результатов поиска для всей локальной сети. В отличие от перезаписи файла hosts, компрометация локального маршрутизатора трудно обнаружима. Маршрутизаторы могут передавать некорректную информацию DNS двумя способами: из-за неправильной конфигурации существующих настроек или полной перепрошивки (замены встроенного программного обеспечения). Многие маршрутизаторы позволяют администратору указать конкретный доверенный DNS-сервер вместо рекомендованного вышестоящим узлом (например, интернет-провайдером). Злоумышленник может указать DNS-сервер под своим контролем вместо легитимного. Все последующие запросы будут обрабатываться этим вредоносным сервером. Альтернативно, многие маршрутизаторы позволяют заменить прошивку – внутреннее программное обеспечение, отвечающее за выполнение более сложных функций устройства. Как и вредоносное ПО на персональных компьютерах, замена прошивки может быть крайне сложно обнаружить. Незаметно внедренная вредоносная прошивка будет вести себя как оригинальная прошивка производителя: страница администрирования будет выглядеть идентично, настройки будут отображаться корректно и т.д. При успешной реализации, это может затруднить сетевым администраторам обнаружение переконфигурации, если устройство, на первый взгляд, настроено в соответствии с их требованиями, но фактически перенаправляет DNS-трафик в фоновом режиме. Фарминг – лишь одна из множества атак, которые может совершить вредоносная прошивка; другие включают перехват трафика, активные атаки типа "человек посередине" и логирование трафика. Как и в случае неправильной конфигурации, все устройства локальной сети подвержены этим действиям. Сами по себе эти методы фарминга представляют лишь теоретический интерес. Однако, широкое распространение беспроводных маршрутизаторов потребительского класса создает серьезную уязвимость. Административный доступ к большинству этих устройств может быть получен по беспроводной сети. Более того, поскольку эти маршрутизаторы часто работают с настройками по умолчанию, административные пароли редко меняются. Даже если пароль изменен, многие из них легко подбираются с помощью атак по словарю, поскольку большинство маршрутизаторов потребительского класса не предусматривают задержку при неудачных попытках входа. Получив административный доступ, злоумышленник может изменить любые настройки маршрутизатора, включая саму прошивку. Эти атаки сложно отследить, поскольку они происходят за пределами дома или небольшого офиса и вне сети Интернет.
Примеры фарминга
15 января 2005 года доменное имя крупного нью-йоркского интернет-провайдера Panix было перенаправлено на веб-сайт в Австралии. Финансовые потери не зафиксированы. Домен был восстановлен 17 января, и в отчете ICANN ответственность возложена на Melbourne IT (ныне известную как "Arq Group") "в связи с тем, что Melbourne IT не получила явного разрешения от владельца домена в соответствии с Политикой передачи доменов между регистраторами ICANN". В феврале 2007 года атака типа pharming затронула по меньшей мере 50 финансовых компаний в США, Европе и Азии. Злоумышленники создали имитацию страницы для каждой целевой финансовой компании, что потребовало значительных усилий и времени. Пользователи переходили на сайт, содержащий вредоносный код, который принудительно загружал на их компьютеры троянскую программу. Впоследствии собиралась информация об учетных записях пользователей, осуществлявших вход в целевые финансовые компании. Количество пострадавших неизвестно, но инцидент продолжался три дня. В январе 2008 года Symantec сообщила об инциденте pharming, осуществленном методом "drive-by", направленном против мексиканского банка, в результате которого настройки DNS на домашнем маршрутизаторе клиента были изменены после получения электронного письма, якобы от легитимной компании, производящей поздравительные открытки на испанском языке.
Спор по поводу использования термина
Термин "pharming" вызывал споры в данной области. На конференции, организованной Антифишинговой рабочей группой, Филипп Халлам Бейкер назвал этот термин "маркетинговым неологизмом, разработанным для того, чтобы убедить банки приобрести новый комплекс средств защиты".