Ako hackli Helixoft

Vcera rano to vyzeralo na pekny den, kym som si neprecital rannu postu. Spravca mojho firemneho servera v USA mi napisal, ze na mojom serveri helixoft su podvodne stranky, ktore sa tvaria ako francuzsky mobilny operator a zbieraju udaje. A prisli im staznosti, nech to dam do poriadku.

No super. Reku, kliknem aj ja na tie podvodiny, co to vlastne prevadzkujem za lotrovinu. Vsetky moje stranky fungovali normalne, ale boli 2 nove specialne adresy, kde ked clovek klikne, objavi sa mu podvodna stranka. Mne ju Firefox ani nedovolil pozriet, lebo uz bola blokovana. Jednoducho, po par hodinach od spustenia, uz tieto stranky boli na Internete na ciernom zozname. Ta fasa, este aj toto musim riesit.

Niezeby som spanikaril, ale konal som rychlo. Prihlasil som sa na server a zmazal skodlive stranky. Hned mi bolo jasne, ze sa tam nedostali len tak a ze tam budu aj ine skripty (subory, ktore obsahuju aj vykonatelny program). Napisal som si skript, ktory mi ukazal subory novsie ako 20 dni. Bolo ich dost a medzi nimi aj paskudy, ktore to mali na svedomi. Dostali sa tam cez moj profesionalny blog. Nevedel som presne ako. Vsetko som zmazal a nastavil som si automaticke posielanie, ked zahadne pribudnu nove subory. Napisal som na nalezite miesta, aby ma vyskrtli z cierneho zoznamu. Samozrejme, zmenil som vsetky hesla na maily, FTP, spravu servera, SQL, blogu a co ja viem co este. Bol som z toho bez nalady cely den.

Druhy den

Dnes rano som hned skontroloval nove subory a ajhla, paskuda uz tam bola. Koho nezaujimaju detaily, moze skocit na dalsi odstavec. Zatial potvora nestihla nic porobit, tak som ju poriadne prestudoval a zistil som detailne, co sa vlastne stalo. Moj blogovaci system (WordPress) obsahuje sucast, ktora okrem ineho vie uploadovat obrazky na server. A prave ten plugin mal taku “malu” bezpecnostnu dieru, ktora je uz opravena. Ja som mal som ten plugin deaktivovany a preto som ho ani neaktualizoval, aj z roznych inych dovodov. Chyba. Napriek deaktivacii, si ho hacker nasiel, specialne zavolal a uploadol mi na server obrazok. Obrazok to bol pekny, len co pravda. Len prve 4 bajty boli ako obrazok (na oklamanie pluginu) a zvysok bol PHP kod. Ten kod umoznoval vykonavat takmer akukolvek operaciu na web serveri. Hlavne vytvarat nove adresare a pridavat tam subory. Normalne sa mi pacil, az som si ho nechal, mozno sa niekedy sikne. Tuna sa jeho cinnost dnes skoncila. Hacker s nim zatial nestihol nic urobit. Kedze som uz vedel, co a ako, zmazal som ho a aj nepotrebny zly, zly plugin. Tymto som, myslim, problem defiitivne vyriesil

V zaznamoch web servera (web logoch) som potom detailne zistil, co sa predtym stalo. Hacker pouzil ten skript na vytvorenie adresarov na serveri a do nich pridal podvodne stranky. A preco som to nezistil skor sam, ked pravidelne citam web logy? Nuz, pokusov o hacknutie mam denne niekolko. Moj server ich uspesne zvlada, nic nedovoli a ja to pekne vidim v zaznamoch. Aj tento pripad bol podobny, ale bohuzial, popri kope neuspechov, sa pritrafil aj uspech. Nastastie sme mu sliapli na krk po par hodinach.

Co vlastne robili podvodne stranky

Boli to klasicke “phishing" stranky. Boli vo francuzstine a simulovali web francuzskeho operatora SFR. Cez nas server poslal hacker kopu spamu ludom, ktory sa tvaril ako mail od SFR (takze Helixoft mozno bude aj na ciernej listine antispamovych systemov). Nerozumel som presne po francuzsky, co bolo v liste, ale nejaka nezrovnalost s fakturaciou. Nech sa prihlasia na svoj ucet (prave tam bol odkaz na podvodne stranky na nasom serveri) a napravia to. Podvodna stranka takto ziskala ich login a dokonca som v jednom subore nasiel aj kompletne cislo kreditky so vsetkymi udajmi od doverciveho cloveka. Ludia si fakt nedavaju pozor. Na strankach SFR som nasiel info, ze sa im to teraz stava z desiatok dalsich nevinnych serverov, pricom ich majitelia castokrat nic netusia.

Nuz, po svete chodia kadejake hovada. Mna isiel slak trafit, ked pred nedavnom davali v mediach taky priestor zlocincom z Anonymous, ktori sa tu snazili nieco tarat o slobode slova a pritom pachaju trestne ciny a patria za mreze. Tie deti a nezreli muzi by si mali konecne najst zensku a naburavat radsej jej biologicky firewall.

  1. Anonymný Avatar
    Anonymný
  2. Anonymný Avatar
    Anonymný

Pridaj komentár

Vaša e-mailová adresa nebude zverejnená. Vyžadované polia sú označené *