Oficjalna strona urzędu rozsiewa znany ransomware

Niebezpieczne jest nie tylko klikanie podejrzanych linków w emailach. Zagrożenie może pojawić się także na znanej i zaufanej stronie, również rządowej. W jaki sposób odwiedzających infekowała oficjalna strona urzędu?

Oficjalna strona urzędu rozsiewa znany ransomware 1Zdjęcie pochodzi z serwisu Depositphotos
Jarosław Balcerzak

Przestarzałe platformy na celowniku

Niebezpieczną sytuację na oficjalnej stronie Urzędu Rejestracji Produktów Leczniczych już 17 lutego wskazał czytelnik portalu Zaufanatrzeciastrona. Choć wydawało się, że zagrożenie jest wyłącznie tymczasowe, w istocie okazało się po prostu wybiórcze. Zamiast prób infekowania każdego komputera wybierało wyłącznie te posługujące się najstarszym oprogramowaniem.

Kiedy więc po trzech dniach strona wciąż stanowiła zagrożenie, redaktorzy przyjrzeli się mechanizmowi jego działania i podzielili się spostrzeżeniami. Ujawniony przez nich złośliwy kod jako cel okazał się obierać komputery posługujące się Internet Explorerem 8, 9 i 10, na które pobierał znany i niebezpieczny ransomware Cerber bądź niezidentyfikowany plik DLL.

Oficjalna strona urzędu rozsiewa znany ransomware 2
Infekcja Cerberem zawsze kończy się fatalnie.

Zawiniło oprogramowanie

Wybór akurat przestarzałej przeglądarki Microsoftu nie był przypadkowy – nie blokuje ona domyślnie animacji, której jako furtki użył niebezpieczny skrypt. Kierował on ofiarę na kolejną podstronę w obrębie tego samego serwera, a tam do pliku JavaScrip ze złośliwym oprogramowaniem.

Najbardziej prawdopodobną przyczyną infekcji wydaje się wiekowy już system zarządzania treścią – Drupal w wersji 7.41 z października 2015 roku. Jego rozliczne podatności na podobne infekcje były już wielokrotnie opisywane przez portale branżowe.

Informację o zagrożeniu przesłano do Urzędu Rejestracji Produktów Leczniczych już 20 lutego ok. 14:00. Po upływie niespełna doby strona wciąż działała, a do sprawy odniósł się rzecznik urzędu, informując o braku potwierdzonych informacji o infekcji, a także fakcie wykonywania pod tym kątem audytu. Ok. godziny 16:00 strona wciąż funkcjonowała bez zmian.

Oficjalna strona urzędu rozsiewa znany ransomware 3
Facebookowy profil urzędu do dziś nie wspomniał o zagrożeniu.

Mało optymistyczne wnioski

Witryna urpl.gov.pl przestała działać dopiero dzisiaj, co zapewne jest „zasługą” wspomnianego audytu. Czas reakcji rzędu 36 godzin jest naprawdę fatalnym wynikiem, a skalę szkód dopiero poznamy. Największych należy się spodziewać wśród komputerów państwowego sektora medycznego, gdzie Windows XP i Internet Explorer są regularnie użytkowane.

Po raz kolejny potwierdza się reguła, że przed zagrożeniami najskuteczniej obroni się świadomy użytkownik. Posługujący się aktualnym systemem operacyjnym, przeglądarką i oprogramowaniem antywirusowym. Inaczej wygląda to w przypadku wiekowego sprzętu służbowego w przychodni czy aptece – nie bez powodu będzie on więc celem kolejnych ataków.

Źródło artykułu: WP Gadżetomania

Wybrane dla Ciebie

Tajemniczy "ciemny tlen" odkryty na dnie Pacyfiku
Tajemniczy "ciemny tlen" odkryty na dnie Pacyfiku
Nowa metoda recyklingu plastiku. Rozłoży nawet PVC
Nowa metoda recyklingu plastiku. Rozłoży nawet PVC
Jest ich mniej. Nawet w środowiskach, gdzie nie ingeruje człowiek
Jest ich mniej. Nawet w środowiskach, gdzie nie ingeruje człowiek
Sen i ryzyko demencji. Są nowe odkrycia
Sen i ryzyko demencji. Są nowe odkrycia
Do 2500 r. może jej już nie być. Alarmujące prognozy dla syberyjskiej tundry
Do 2500 r. może jej już nie być. Alarmujące prognozy dla syberyjskiej tundry
Galaktyka Cygaro. Miejsce, gdzie gwiazdy rodzą się szybciej
Galaktyka Cygaro. Miejsce, gdzie gwiazdy rodzą się szybciej
Tak formują się planety. Odkrycie naukowców to potwierdza
Tak formują się planety. Odkrycie naukowców to potwierdza
Ludzie od zawsze o tym marzyli. Pojawia się jednak pewien problem
Ludzie od zawsze o tym marzyli. Pojawia się jednak pewien problem
Masz głośnych sąsiadów? Szwajcarzy znaleźli na to sposób
Masz głośnych sąsiadów? Szwajcarzy znaleźli na to sposób
Mikroplastik i zdrowie. To konsekwencje zanieczyszczenia środowiska
Mikroplastik i zdrowie. To konsekwencje zanieczyszczenia środowiska
Tajemnicza rotacja. Czy Wszechświat znajduje się w czarnej dziurze?
Tajemnicza rotacja. Czy Wszechświat znajduje się w czarnej dziurze?
Umożliwi skok technologiczny? Ten związek ma niezwykłe właściwości
Umożliwi skok technologiczny? Ten związek ma niezwykłe właściwości