Code Red inficerer 12.000 servere

En ny internet-orm indeholder flere svagheder, der begrænser udbredelsen, men et dansk sikkerhedsfirma advarer om at nye varianter er på vej.

Tidligere i denne uge kunne ComON fortælle, at der er observeret en række identiske angreb mod danske webservere, som tilsyneladende skyldes en ny internet-orm. Siden er ormen blevet analyseret og døbt Code Red, fordi den med stor sandsynlighed stammer fra Kina.


Code Red udnytter et kendt sikkerhedshul i Microsofts webserver IIS, den såkaldte "index-server" fejl, der blev opdaget af sikkerhedsfirmaet eEye Digital Security i sidste måned. Eksperter hos eEye siger nu, at man har analyseret ormens virkemåde og fundet omkring 12.000 inficerede servere.


Den nye orm starter med at scanne "tilfældige" IP-adresser efter sikkerhedshullet, hvorefter den spreder sig selv til sårbare maskiner og udskifter forsiden på alle websites, som er hostet på serveren, med teksten: "Welcome to http://www.worm.com. Hacked på Chinese".


Microsoft mener, at worm.com fungerer som opsamlingssted for informationer, der er stjålet fra inficerede maskiner, og softwarefirmaet har fået sitets internet-udbyder til at lukke hjemmesiden.


Hos eEye mener man ikke at det har nogen særlig effekt. Code Red indeholder nemlig en fejl, som betyder at hver kopi af ormen scanner de samme IP-adresser i den samme rækkefølge. Hvis man sidder med en af de servere, der scannes først når ormen har kopieret sig selv over på en ny maskine, kan man dermed opbygge en liste over alle inficerede computere.


En af eEye's klienter ejer en af de første IP-adresser på angrebslisten, og det har gjort det muligt for sikkerhedsfirmaet at registrere, helt præcis hvor mange kopier af Code Red der er i omløb på nettet, og dermed hvor mange servere der er inficeret. Firmaet har talt omkring 12.000 inficeringer indtil nu.


Det danske sikkerhedsfirma eSec fortæller, at de grene af ormen, som man overvåger, ser ud til at have nedadgående aktivitet, men indrømmer samtidig at der er andre rapporter om stor aktivitet.


"Blandt de faktorer der begrænser denne orm i forhold til sadmind/IIS ormen, der rasede i maj måned, er det faktum at den kun inficerer engelske versioner af IIS 5.0 webserveren, og har en dårlig mekanisme til at generere tilfældige adresser for nye angreb," fortæller Peter Jelver, teknisk chef hos eSec.


Yderligere ser det ud til at denne orm ikke gemmer sit program på harddisken, så genstart af en inficeret server vil sandsynligvis stoppe ormen i første omgang. Alligevel anbefaler eSec, at man hurtigst muligt lukker sikkerhedshullet.


"Når der snart kommer flere detaljer frem om Code Red, vil der dog være en risiko for at hackerne bygger "forbedrede" versioner. Derfor er det vigtigt at brugere af IIS 5.0 får installeret den sikkerhedsrettelse fra Microsoft, der blokeret det hul, som Code Red ormen benytter," siger Peter Jelver.


Læs også:

  • Ny internet-orm angriber Windows 2000



  • Brancheguiden
    Brancheguide logo
    Opdateres dagligt:
    Den største og
    mest komplette
    oversigt
    over danske
    it-virksomheder
    Hvad kan de? Hvor store er de? Hvor bor de?
    TIETOEVRY DENMARK A/S
    Udvikler, sælger og implementerer software til ESDH, CRM og portaler. Fokus på detailhandel, bygge- og anlæg, energi og finans.

    Nøgletal og mere info om virksomheden
    Skal din virksomhed med i Guiden? Klik her

    Kommende events
    Bliv klar til AI Act: Det vil påvirke både din udvikling, drift og organisation

    Fordelene ved at anvende kunstig intelligens bliver stadig mere udtalte, og både som virksomhed og myndighed er det i stigende grad uholdbart ikke at udforske mulighederne. Men der er også risici forbundet på den nye teknologi, og på dette formiddagsseminar ser vi på, hvordan verdens første regulatoriske kompleks – EUs kommende AI Act – adresserer behovet for en etisk, ansvarlig og kontrolleret anvendelse af AI.

    20. august 2024 | Læs mere


    Det Digitale Produktpas

    Kom med og hør om, hvordan du kommer i gang med at sikre din virksomhed er klar til Det Digitale Produktpas. Vi sætter fokus på, hvordan du bliver klædt på til at få styr og struktur på dine data, samt hvilke krav du skal sætte til dine leverandører og andre i din værdikæde, for at sikre den nødvendige information er tilgængelig.

    21. august 2024 | Læs mere


    Cyber Security Summit 2024

    På Cyber Security Summit får du indsigt i det aktuelle trusselslandskab, overblikket over de nyeste værktøjer og trends indenfor sikkerhedsløsninger, indsigt i de relevante rammeværktøjer og krav samt de bedste løsninger og værktøjer til at sikre effektiv drift og høj compliance.

    27. august 2024 | Læs mere