Google-ovi problemi sa otkivanjem malicioznih sajtova

Vesti, 19.08.2011, 11:51 AM

Google-ovi problemi sa otkivanjem malicioznih sajtova

Google je u sredu objavio novu studiju (“Trends in Circumventing Web-Malware Detection”, pdf) koja ukazuje na problem koji gigant pretrage ima sa identifikacijom malicioznih veb sajtova i napada.

Inženjeri kompanije Google analizirali su podatke prikupljane tokom prethodne četiri godine o kompromitovanju 8 miliona veb sajtova i 160 miliona veb stranica. Svi podaci o kompromitovanim sajtovima i stranicama nalaze su u Google-ovom Safe Browsing servisu, koji je API (aplikacioni programski interfejs) koji snabdeva browser-e Chrome i Firefox informacijama na osnovu kojih ovi programi upozoravaju korisnike kada dospeju na veb sajt na kome se nalazi malware.

Dnevno Google prikaže 3 miliona upozorenja o nebezbednim veb sajtovima za 400 miliona korisnika. Kompanija konstantno pretražuje internet u potrazi za malicioznim sajtovima, koristeći u tu svrhu različite metode.

Međutim, otkrivanje malicioznih sadržaja na internetu postaje sve teže zahvaljujući tome što napadači koriste čitav niz različitih metoda kako bi izbegli da njihovi sajtovi budu označeni kao loše veb destinacije.

Svega 2% veb sajtova se za distribuciju malware-a oslanja na metode društvenog inženjeringa, koje podrazumevaju prevaru korisnika koje treba namamiti da posete određeni sajt i instaliraju malware. Obično je tom prilikom malware maskiran kao antvirusni program ili dodatak za browser.

Daleko češće se za distribuciju malware-a sa spornih sajtova koristi metoda infekcije koja se naziva drive-by download. Kompromitovane veb stranice instairaju maliciozni program koristeći ranjivost u browser-u ili u dodatku za browser. Analizirajući tokom vremena ranjivosti koje se koriste na ovakav način iz kompanije su došli do zaključka da napadači koriste taktiku brzog menjanja propusta kojeg koriste kako bi izbegli otkrivanje i označavanje svojih sajtova kao spornih.

"IP cloaking" je SEO tehnika prikrivanja koju napadači sve češće koriste kako bi izbegli detekciju malicioznosti svojih sajtova. Koncept ove tehnike je sledeći: sadržaj koji se predstavlja detekcionim sistemima pretraživača se razlikuje od onoga koji korisnici vide u svojim browser-ima. U avgustu 2009. godine Google je otkrio 200000 ovakvih sajtova koji koriste IP cloaking. Da bi se zaobišao ovakav vid odbrane napadača, Google koristi svoje skenere na različite načine kojima imitira regularan korisnički internet saobraćaj.

Da bi otkrila maliciozne sajtove kompanija često koristi virtuelne mašine kao zamke ("virtual machine honeypot"), koje posećuju veb sajtove i beleže šta se tamo događa. U istu svrhu se koriste i browser emulatori. Druge metode uključuju rangiranje veb sajta na osnovu reputacije hosting infrastrukture, kao i antivirusni softver koji je još jedna linija odbrane.

Jedan od načina na koji napadači mogu da izbegnu detekciju od strane virtuelnih mašina je zahtevanje od korisnika da kliknu mišem. Ipak, mnogi sajtovi su napravljeni tako da automatski pokreću napad ukoliko otkriju nezakrpljeni softver i ranjivost u njemu.

I browser emulatori takođe mogu biti zbunjeni napadima u kojima se koristi metoda maskiranja malicioznog koda (obfuscated code). S obzirom da browser emulator nije pravi browser, on neće nužno pokrenuti maskirani JavaScript kod na iisti način kao što bi to učinio praavi browser. Jedino objašnjenje za korišćenje ovako kompleksnih kodova je ometanje browser emulatora.

Iz kompanije su se osvrnuli i na slabost antivirusnih programa u detekciji maliciznih sadržaja u realnom vremenu. Ovo u Google-u objašnavaju pretpostavkom da napadači analiziraju antivirusne proizvode pre nego svoje maliciozne kodove stave u funkciju napada.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

''OpenSSL je nepopravljiv'', tvrdi tvorac forka LibreSSL

''OpenSSL je nepopravljiv'', tvrdi tvorac forka LibreSSL

Kod OpenSSL-a je nepopravljiv, tvrdi tvorac open-source operativnog sistema OpenBSD Theo de Raadt koji je najavio da njegov tim počinje da radi na Li... Dalje

Kradljivci Bitcoina: zašto sajber lopovi sve više vole kripto-valutu

Kradljivci Bitcoina: zašto sajber lopovi sve više vole kripto-valutu

Prema podacima iz izveštaja kompanije Kaspersky Lab ”Finansijske sajber pretnje u 2013” (pdf), broj napada malvera na kripto-valutu Bitco... Dalje

Google radi na ''end-to-end'' enkripciji za Gmail

Google radi na ''end-to-end'' enkripciji za Gmail

Stalni problemi sa kompromitovanim lozinkama, kao i otkrića Edvarda Snoudena o masovnom špijuniranju internet korisnika, primorali su velike interne... Dalje

Osnivač ''ruskog Facebooka'' VKontakte napustio Rusiju, mreža pod kontrolom Putinovih ljudi

Osnivač ''ruskog Facebooka'' VKontakte napustio Rusiju, mreža pod kontrolom Putinovih ljudi

Pavel Durov, osnivač najpopularnije društvene mreže u Rusiji VKontakte (VK), koja je poznata kao ruski Facebook, otpušten je sa mesta generalnog d... Dalje

Obama: NSA mora objavljivati informacije o 0-day bagovima, osim ako...

Obama: NSA mora objavljivati informacije o 0-day bagovima, osim ako...

Barak Obama je u januaru doneo odluku da će ubuduće američka Nacionalna bezbednosna agencija (NSA) morati da informacije o velikim softverskim gre... Dalje