Android

Conficker, la menace n ° 1 d'Internet, obtient une mise à jour

Silicon plagues by Mikko H Hypponen

Silicon plagues by Mikko H Hypponen
Anonim

Les chercheurs en sécurité disent qu'un ver qui a infecté des millions d'ordinateurs dans le monde a été reprogrammé pour renforcer ses défenses tout en essayant d'attaquer plus de machines.

Conficker, qui profite de une vulnérabilité dans les logiciels de Microsoft, a infecté au moins 3 millions de PC et peut-être jusqu'à 12 millions, ce qui en fait un énorme botnet et l'un des problèmes de sécurité informatique les plus graves ces dernières années.

Les botnets peuvent être utilisés et attaquer d'autres sites Web, mais ils doivent pouvoir recevoir de nouvelles instructions. Conficker peut le faire de deux façons: il peut soit essayer de visiter un site Web et recevoir des instructions, soit recevoir un fichier via son réseau P-to-P crypté (Peer-to-Peer) personnalisé.

[Pour en savoir plus: Comment supprimer les logiciels malveillants de votre PC Windows]

Au cours de la dernière journée, des chercheurs de Websense et Trend Micro ont déclaré que certains ordinateurs infectés par Conficker avaient reçu un fichier binaire via P-to-P. Les contrôleurs de Conficker ont été gênés par les efforts de la communauté de la sécurité pour obtenir des directions via un site Web, ils utilisent maintenant la fonction P-to-P, a déclaré Rik Ferguson, conseiller senior en sécurité pour le fournisseur Trend Micro. binary dit à Conficker de commencer à analyser les autres ordinateurs qui n'ont pas corrigé la vulnérabilité de Microsoft, a déclaré Ferguson. Une mise à jour précédente a désactivé cette fonctionnalité, ce qui laissait entendre que les contrôleurs de Conficker pensaient peut-être que le botnet était trop grand.

Mais maintenant, "cela indique certainement que [les auteurs de Conficker] cherchent à contrôler plus de machines". > La nouvelle mise à jour indique également à Conficker de contacter MySpace.com, MSN.com, Ebay.com, CNN.com et AOL.com apparemment pour confirmer que la machine infectée est connectée à Internet, a déclaré Ferguson. Il empêche également les ordinateurs infectés de visiter certains sites Web. Les versions précédentes de Conficker ne permettaient pas aux gens de naviguer sur les sites Web des sociétés de sécurité.

Dans une autre variante, le binaire semble programmé pour cesser de fonctionner le 3 mai, ce qui va couper les nouvelles fonctions. > Ce n'est pas la première fois que Conficker est codé avec des instructions basées sur le temps. Les experts en sécurité informatique se préparaient à la catastrophe le 1er avril, lorsque Conficker devait essayer de visiter 500 des quelque 50 000 sites Web aléatoires générés par un algorithme interne afin d'obtenir de nouvelles instructions, mais la journée s'est déroulée sans incident. est que la nouvelle mise à jour dit à Conficker de contacter un domaine qui est connu pour être affilié à un autre botnet appelé Waledec, a déclaré Ferguson. Le botnet de Waledec a grandi d'une manière similaire au ver Storm, un autre gros botnet qui a maintenant disparu mais qui a été utilisé pour envoyer du spam. Selon Ferguson, le même groupe pourrait être lié aux trois botnets.

Même si Conficker ne semble pas encore avoir été utilisé à des fins malveillantes, il reste une menace, selon Carl Leonard, une recherche sur les menaces. manager pour Websense en Europe. La fonctionnalité P-to-P indique un niveau de sophistication, at-il dit.

"Il est évident qu'ils ont mis beaucoup d'efforts pour rassembler cette suite de machines", a déclaré Leonard. "Ils veulent protéger leur environnement et lancer ces mises à jour de manière à en tirer le meilleur parti."

Tous les ordinateurs infectés par Conficker ne seront pas forcément mis à jour rapidement. Pour utiliser la fonctionnalité de mise à jour P-to-P, un PC infecté par Conficker doit rechercher d'autres PC infectés, un processus qui n'est pas immédiat, Ferguson.

Étant donné que les experts en sécurité diffèrent énormément sur le nombre d'ordinateurs infectés Conficker, il est difficile de dire quel est le pourcentage de la nouvelle mise à jour.

Trend Micro et Websense ont averti que leurs résultats sont préliminaires, car la mise à jour binaire est toujours en cours d'analyse. a continué à tirer parti de ces PC qui n'ont pas été corrigés. En fait, certaines variantes de Conficker corrigent la vulnérabilité après l'infection de la machine afin qu'aucun autre logiciel malveillant ne puisse en profiter.