2005. augusztus. 31. 15:52 hvg.hu Utolsó frissítés: 2005. augusztus. 31. 15:55 Tech

Lopakodó féreg rágja a vállalatok titkos dokumentumait

Az F-Secure IT-biztonsági cég figyelmeztetést tett közzé, hogy a Myfip.H lopakodó féreg vállalati hálózatokat vett célba, és bizalmas dokumentumokat tulajdonít el.

A rootkit féreg úgynevezett kernel módú, fejlett rejtőzködési technikát alkalmaz, ezért észrevétlen marad a rendszergazdák és a hagyományos vírusvédelmi szoftverek számára. Jelenleg egyetlen kereskedelmi forgalomban lévő vírusvédelmi megoldás sem tartalmaz rootkit kereső technológiát. A rootkit olyan szoftverkészlet, mellyel a hacker illetéktelenül megszerezheti a legmagasabb szintű rendszergazdai jogosultságot a rendszerben. A lopakodó férgek és rosszindulatú kódok egyre gyakrabban használnak rootkit funkciókat.

A Myfip férget 2004-ben észlelték először, amikor a kártevő a fertőzött számítógépek PDF fájljait vette célba. A Myfip.H változatát pedig már kifejezetten azzal a céllal írták, hogy számítógépeket fertőzzön meg, és ellopja az azokon tárolt adatokat. Más férgektől eltérően a Myfip.H önmagában nem terjed, spamekhez csatolt fájlokban érkezik a címzettekhez. Amikor a felhasználó rákattint a csatolt fájlra, a Myfip átvizsgálja a helyi merevlemezt és a vállalati hálózatot, majd fájlokat továbbít a támadónak.

Ha a rendszert már a vírusvédelmi szoftver telepítése előtt megfertőzte a rootkit kártevő, vagy a rootkit még azelőtt elrejti magát, hogy a vírusvédelmi szoftver frissülne, a vírusvédelmi megoldás képtelen a rosszindulatú kód észlelésére. Az F-Secure ezért egy új technológiát fejlesztett ki a rootkitek elleni küzdelemhez: a BlackLigh rootkit keresőt, amely valamikor idén ősszel jelenik meg.