Введение

Компьютерный червь.
"Червь Zotob и несколько его вариаций, известных как Rbot.cbq, SDBot.bzh и Zotob.d, заразили компьютеры в таких компаниях, как ABC, CNN, The Associated Press, The New York Times и Caterpillar Inc." — Business Week, 16 августа 2005 года. Zotob — это компьютерный червь, который использует уязвимости безопасности в операционных системах Microsoft, таких как Windows 2000, включая уязвимость MS05-039, связанную с технологией Plug and Play. Известно, что этот червь распространяется через Microsoft DS или TCP-порт 445. Сообщалось, что заражение червями Zotob обходится в среднем в 97 000 долларов США и требует 80 часов на восстановление для каждой затронутой компании.

Вариант Rbot

Zotob произошел от червя Rbot. Rbot способен принудительно перезагружать зараженный компьютер. Вспышка, начавшаяся 16 августа 2005 года, освещалась в прямом эфире на телеканале CNN, поскольку заражению подверглись и компьютеры самой сети. Zotob самовоспроизводился при каждой перезагрузке компьютера, в результате чего к моменту удаления на каждом компьютере оказывалось множество копий файла. Это аналогично червю Blaster (Lovesan).

Последовательность событий

9 августа 2005 года: Предупреждение о безопасности. 9 августа Microsoft выпустила критическое предупреждение о безопасности MS05-039, в котором была выявлена уязвимость в компоненте Plug and Play операционной системы Windows 2000. Также был опубликован код для устранения этой уязвимости. Создание вирусов. В течение нескольких дней после объявления Microsoft разработчики вирусов выпустили несколько вариантов Zotob и RBot, а также обновленные версии старых червей SD Bot и IRC Bot, предназначенных для эксплуатации недавно обнаруженной уязвимости. 13 августа 2005 года: Появление в субботу. Специалисты по компьютерной безопасности сообщили, что черви Zotob и Rbot, а также их варианты, начали появляться в субботу и продолжали распространяться по мере активации корпоративных сетей в начале недели. 16 августа 2005 года: Сбой в эфире CNN. Около 17:00 возникли проблемы на объектах CNN в Нью-Йорке и Атланте, которые были устранены примерно через 90 минут. CNN, прервав регулярное вещание, сообщил в эфире, что зараженные червем компьютеры под управлением Windows 2000 на кабельном новостном канале неоднократно перезагружались. Центр Интернет-штормов, отслеживающий глобальное воздействие компьютерных червей, сообщил на своем веб-сайте, что крупномасштабной интернет-атаки не зафиксировано. Вероятно, это изолированный инцидент, получивший широкую огласку из-за заражения CNN. На сайте также говорится: "В настоящее время мы не наблюдаем новых угроз". 17 августа 2005 года: CIBC и другие банки, компании пострадали. CIBC сообщает, что червь Zotob вызвал некоторые локальные сбои, но не повлиял на банкоматы, интернет-банкинг или телефонный банкинг. Вирус также затронул другие канадские компании, но не привел к массовым остановкам. 26 августа 2005 года: Арест подозреваемого в Марокко. По запросу ФБР марокканская полиция арестовала 18-летнего Фарида Эссебара, гражданина Марокко, подозреваемого в распространении вируса. 16 сентября 2006 года: Приговор. Суд в Марокко вынес приговор создателям червя Zotob для Windows – Фариду Эссабару и его другу Ахрафу Бахлулу.

Арест кодировщиков

26 августа 2005 года Фарид Эссебар и Атилла Экичи были арестованы в Марокко и Турции соответственно. Считается, что они являются авторами кода этого червя. Подпись в коде червя Zotob указывает на то, что он был написан Diabl0, а IRC-сервер, к которому он подключается, использовался и в предыдущей версии Mytob. Предполагается, что Diabl0 использовал код, принадлежащий русскому пользователю с ником houseofdabus, чей журнал был закрыт властями вскоре после ареста Diabl0. Вероятно, кодировщик (Экичи) заплатил Diabl0 (Эссебар) за написание кода. "Он говорит, что все ради денег, и ему все равно, удалят ли люди червя, потому что деньги он зарабатывает на шпионском ПО, которое устанавливает вместе с ним", – рассказал Тейлор в разговоре со мной. 30 августа 2005 года появились противоречивые сообщения от различных антивирусных компаний. Sophos заявила, что несколько человек имели доступ к исходному коду Mytob (одного из вариантов червя). В то же время, F-Secure заявила, что обнаружила несколько вариантов Mytob, которые были написаны после ареста Эссебара. Эти заявления позволяют предположить, что Эссебар – лишь часть более крупной группы хакеров, стоящих за распространением вредоносного ПО.