Чем опасен взлом сайтов: вредная «полезная» нагрузка

Россия+7 (495) 960-65-87
Шрифт:
1 8628

Давно прошли времена, когда сайты взламывались ради спортивного интереса или из хулиганских побуждений. Сейчас основная причина взлома – это материальная выгода или эксплуатация ресурсов хостинга сайта. Рассмотрим наиболее актуальные и типичные для этого года последствия взлома веб-ресурсов.

Рассылка спама

Одна из типичных проблем, с которой сталкиваются владельцы веб-ресурсов – это рассылка спама. Если раньше спам был рекламный, то сейчас злоумышленники используют механизм несанкционированной рассылки писем для распространения вредоносного кода. К письму из спам-рассылки приаттачивается инфицированное приложение, при открытии которого на компьютер жертвы загружается троянская программа. Чтобы заставить жертву открыть зараженный файл, могут применяться методы социальной инженерии (обычно, играют на человеческой жадности или страхе): письмо маскируется под рассылку кадрового агентства, где предлагают ознакомиться с высокооплачиваемой позицией, предлагают получить финансовый приз или заплатить налог, про который получатель письма, якобы, забыл.

взлом сайта.png


Второй тип вредоносных рассылок – это фишинговые письма, которые обманным путем заманивают пользователя на подставную (фишинговую) страницу для кражи учетных записей от аккаунта банка, сервисов PayPal, Appleid, Gmail или кражи финансовых средств с банковского счета.

Будьте внимательны, когда открываете данные сообщения. Не следует переходить по ссылкам из письма, даже если внешне письмо выглядит легитимным. В первую очередь проверьте отправителя и адреса страниц, на которые ведут ссылки из письма.


Письма с зараженного сайта рассылаются через скрипты спам-рассыльщики, которые загружаются хакером в системные каталоги сайта или внедряются непосредственно в скрипты CMS.

Хостинг фишинговых страниц

Вторая достаточно популярная проблема взломанных сайтов – это размещение фишинговых страниц. Проблема схожа со спам-рассылкой: злоумышленник создает страницу, которая маскируется под интерфейс авторизации почтового сервиса, входа в личный кабинет банка и т.п. Цель такой страницы – кража доступов и конфиденциальных данных.

Фишинговые страницы размещаются в глубине сайта, на одной из второстепенных страниц или в одном из служебных каталогов. Поэтому невооруженному глазу веб-мастера она не видна, и о наличие последних он может узнать только если просканирует сайт на вирусы и взлом, а также от своего хостера, который скорее всего прибегнет к жестким мерам вплоть до блокирования не только зараженного сайта, но и всего аккаунта хостинга.

Атаки на другие сайты или ресурсы

Для проведения распределенных атак на ресурсы хакеру требуется армия ботов. Самый экономически выгодный вариант – это взлом тысячи незащищенных сайтов и загрузка на них специальных скриптов-агентов, которые станут частью ботнет-сети и будут выполнять команды хакера. Стоимость взлома незащищенного сайта сейчас чрезвычайно низка, поэтому данный вариант намного доступнее для злоумышленника, чем аренда сотен специальных абузоустойчивых серверов. Поэтому злоумышленники находят сотни или тысячи уязвимых сайтов, взламывают их автоматизированными методами и загружают на них своих «агентов». А когда приходит время, то со всех взломанных сайтов начинается DDOS или брутфорс-атака на сайты жертв.

Еще один вариант эксплуатации взломанных ресурсов – это использование их в качестве прокси-серверов. Проксирование трафика позволяет замести следы при атаке и выстроить длинную цепочку подключений, которую очень сложно отследить. Так, например, в логах жертвы скорее всего окажется не реальный IP адрес хакера, а IP адрес взломанного сайта, с которого выполнялась атака. То есть получается полная анонимизация.

И последний, но не менее редкий вариант использования взломанных ресурсов – это атаки на «соседей». Часто на хостинг-аккаунте размещается несколько сайтов на различных CMS: одни более устойчивы к атакам, другие – уязвимы. Поэтому, если хакеру не удается взломать сайт на защищенной CMS, то он может сделать это через соседний (например, тестовый сайт): скомпрометировать доступ к аккаунту хостинга и успешно атаковать защищенный сайт. Сделать это не так сложно, как кажется.

Мобильные редиректы

С ростом пользователей мобильных устройств увеличивается и число специализированных веб-ресурсов для них. Например, как грибы после дождя, растут wap-click партнерские программы. Агентства предлагают устанавливать на своем сайте код, который не всегда честно перенаправляет мобильных посетителей сайта на сервисы, предлагающие платные подписки за SMS на медиа-контент или различные услуги.

мобильные редиректы.png

На сайт, созданный для людей, подобные коды вебмастер вряд ли будет устанавливать добровольно, а вот для хакеров это очень подходящий вариант монетизации взломанного ресурса. Незаметно код партнерской программы внедряется в шаблоны или базу данных и начинает при определенных условиях перенаправлять посетителей на wap-click партнерские-программы.

Обычно, антивирус поисковой системы определяет факт размещения кода раньше, чем сам владелец сайта, за что сайт попадает под санкции вида «скрытая переадресация» или «агрессивная реклама» (кстати, были случаи, когда код партнерской программы направлял посетителей на вирусный сайт.)

Паразитируя таким образом на сотнях взломанных сайтов, хакер может неплохо зарабатывать.

Перенаправления на зараженные страницы

Самое опасное следствие взлома и заражения сайта – это распространение вредоносного кода. Обычно это происходит следующим образом: хакер внедряет в шаблоны или базу javascript / < iframe > код, который перенаправляет посетителей через цепочку редиректов на специально подготовленную страницу, которая является частью exploit-kit’а. Эта страница сформирована специальным образом под конкретную уязвимую версию браузера или плагина, установленные на компьютере или мобильном устройстве жертвы. Через определенную уязвимость, например, во flash-плагине или android-платформе, посетителю, попадающему на эту страницу, загружается небольшой троян, через который впоследствии производится загрузка и установка более сложного вирусного кода, шифровальщика или блокировщика устройства. Если загрузка вредоносного кода производится без ведома посетителя, этот вид атаки называется drive-by атака. Но возможны и такие варианты, когда посетителя перенаправляют на страницу, где ему навязывают установку вредоносного приложения под видом обновления системных компонентов, плагинов или браузера. Ничего не подозревающий посетитель сайта загружает данный инфицированный файл, сам устанавливает его в систему и добровольно заражает свой компьютер или мобильное устройство вредоносным кодом.

Не всегда предлагаемое для загрузки ПО может содержать вирусы. Многие приложения являются рекламными, так называемыми adware. Вместо вредоносной активности установленное приложение будет назойливо демонстрировать пользователю рекламные баннеры на страницах чужих сайтов, перенаправлять владельца мобильного устройства в AppStore/Google Play или вставлять спам-ссылки на страницах легитимных ресурсов. А это, согласитесь, тоже не очень приятно.

Многие владельцы сайтов сталкиваются с “левыми” переходами в статистике посещений на ресурсы, ссылки на которые они не размещали. В первую очередь подозрение падает на заражение собственного сайта. Но после детального анализа, часто оказывается, что такие переходы являются следствием заражения компьютеров посетителей (так называемый “паразитный трафик”), когда в контексте страницы зараженный плагин браузера выполняет подгрузку сторонних рекламных скриптов или перенаправляет пользователя зараженного устройства на внешние рекламные ресурсы. А в статистике посещений эти переходы отражаются как переходы с сайта.

Что же делать?

Как видим, у хакера достаточно широкое пространство для маневра на взломанном ресурсе. Вред, который причинит злоумышленник владельцу сайта и его посетителям, зависит только от его квалификации и фантазии. Поэтому, чтобы ваш сайт не стал хостингом для вредоносного кода, фишинговых страниц или площадкой для спам-рассылки, необходимо заранее позаботиться о его защите. Для этого нужно использовать комплексный подход, который будет включать как технические, так и организационные меры безопасности. Если самостоятельно защитить сайт по каким-либо причинам не удается, вы всегда можете обратиться к специалистам по информационной безопасности.
Читайте нас в Telegram - digital_bar

Есть о чем рассказать? Тогда присылайте свои материалы Даше Калинской


Новые 
Новые
Лучшие
Старые
Сообщество
Подписаться 
Подписаться на дискуссию:
E-mail:
ОК
Вы подписаны на комментарии
Ошибка. Пожалуйста, попробуйте ещё раз.
Отправить отзыв
  • Antocha
    больше года назад
    рекомендую брать для своих сайтов хостинг с защитой от ddos, как например у хостимен!
    -
    0
    +
    Ответить
ПОПУЛЯРНЫЕ ОБСУЖДЕНИЯ НА SEONEWS
32 инструмента в помощь SEO-специалисту
Игорь
1
комментарий
0
читателей
Полный профиль
Игорь - отличная подборка, сам многим из этих сервисов пользуюсь (ETXT, TEXT.RU, Адаптивность, Pingdom Website Speed Test, Google PageSpeed Tools, 2IP, Whois, Букварикс) Правда не мог найти достойного кластеризатора, но потом наткнулся на вот этот seoquick.com.ua/keyword-grouping/ не сочтите за рекламу:) Было бы интересно услышать ваше мнение о нем. Мне очень даже зашел, из-за скорости работы. Как говорит автор - 100 000 запросов за несколько минут. Я с такими цифрами правда не работал, обычно это до 30 000 точно, но работает очень быстро и в правду. Ну и бесплатно, думаю, это был еще один решающий фактор для меня
Исследование: влияние smart-ссылок на продвижение по СЧ-запросам
Анатолий Шевчик
1
комментарий
0
читателей
Полный профиль
Анатолий Шевчик - +1097988
Все, что нужно SEO-специалисту. Обзор инструментов
Администратор Сайта
1
комментарий
1
читатель
Полный профиль
Администратор Сайта - Шаришь в seo! Сервис реально хороший
Не очень удачный кейс продвижения сайта по услуге «Трезвый водитель» в Москве
Александр Селенков
1
комментарий
0
читателей
Полный профиль
Александр Селенков - Работа проделана огромная. Интересный кейс, все детально и понятно изложено.
Два идеальных способа разориться на старте интернет-магазина
Стас
4
комментария
0
читателей
Полный профиль
Стас - Seonews в последнее время такую чушь несет! Где вы таких афторов находите? Статья ничего не стоит и несет чушь! Кто хоть немного понимает в этом так вам и скажет, и такие де комментаторы горе-сеошники, просто смешно читать, вы хоть модерируете ваши статьи или просто для воды на сайте?! Бред сивой кобылы эта статья до самой последней точки!!!
SEO глазами клиентов 2018
Мария Рогачева
2
комментария
0
читателей
Полный профиль
Мария Рогачева - Никита, в этом вы правы. В каком-то смысле мы оказались заложниками названия. Когда запускали рейтинг, было одно сплошное SEO, сейчас же сложно найти агентства, которые специализируются только на SEO. Не учитывать другие каналы продвижения стало просто неправильно.  Активно думаем в этом направлении.  Спасибо вам за отзыв и внимание к рейтингу! 
Яндекс перестал индексировать сайты, созданные на Wix
Константин Даткунас
3
комментария
0
читателей
Полный профиль
Константин Даткунас - Было бы интересно посмотреть саму выборку из 10 000 и методику анализа.
4 способа быстро собрать теги для сайта
Рустем Низамутинов
5
комментариев
0
читателей
Полный профиль
Рустем Низамутинов - Расписал и закинул в Google Docs, а то здесь в комментариях ссылки на активны. docs.google.com/document/d/1r0TZLNrQyYLdIzDQsD5YKlMG41HUGQgEep3bxE_ij-M/edit?usp=sharing
Эксперимент: как уникальность контента влияет на продвижение сайта
Гоша
4
комментария
0
читателей
Полный профиль
Гоша - Ну да! Тырить легче, чем самому писать... Или хотя бы заказать. Ещё и хвастаемся. Поисковики - не дураки - найдется фильтр и на тех, что воруют чужой контент. Еще немного... еще чуть-чуть. Получается, если ты украл в магазине - ты вор, а если в интернете - ты предприниматель. Успеха!
Яндекс: как мы модерируем объявления
Гость
5
комментариев
0
читателей
Полный профиль
Гость - Это ж Яндекс, чего вы ожидали-то? Коммерческая структура с раздутым штатом, задачей которой является заработать больше денег. Любыми методами. Задача всех пользователей посадить на Директ, даже если придется разрушить суть рунета, реализуется по полной программе. Все возражающие караются и выпиливаются. И каждый из сотрудников делает все возможное и невозможное, чтобы реализовать любую дурацкую идею - за это еще и премию выхватить можно. Даже если потом придется выполнять "откат", премиальные уже заплачены. Так было с одним из фильтров Яндекса, так было с купленным им сайтом Кинопоиска, который из русскоязычной энциклопедии кино был превращен за безумные деньги в банальный платный онлайн-кинотеатр.
ТОП КОММЕНТАТОРОВ
Комментариев
910
Комментариев
834
Комментариев
554
Комментариев
540
Комментариев
483
Комментариев
373
Комментариев
329
Комментариев
262
Комментариев
235
Комментариев
171
Комментариев
156
Комментариев
137
Комментариев
121
Комментариев
97
Комментариев
97
Комментариев
95
Комментариев
86
Комментариев
80
Комментариев
67
Комментариев
60
Комментариев
59
Комментариев
57
Комментариев
55
Комментариев
54
Комментариев
53

Отправьте отзыв!
Отправьте отзыв!