גירסה של NetSky מתחזה לתיקון של Sasser
התולעת שפגעה במחשבים בארץ בסוף השבוע תקפה מאות אלפי מחשבים באירופה ובארה"ב עם תחילת שבוע העבודה. ביומיים האחרונים נפוצו גרסאות חדשות, חלקן מופצות כתיקון לתולעת המקורית. החשש: "הבלאסטר של 2004" עדיין לא הגיעה לשיאה
תולעת המחשבים Sasser, שתקפה מחשבים בישראל ובאסיה בסוף השבוע, מתפשטת גם באירופה עם תחילת שבוע העבודה החדש. על פי הערכת חברת האבטחה הפינית F-Secure, התולעת הדביקה עד כה מאות אלפי מחשבים ברחבי העולם, כאשר מספר הקרבנות עלול לעלות באופן חד. על פי הערכות מחמירות, התולעת כבר הדביקה כמיליון מחשבים אישיים וזכתה לכינוי "בלאסטר של 2004", על שם התולעת שפגעה במאות אלפי מחשבים בחודש אוגוסט, 2003. יוצר בלאסטר לא נתפס עד היום.
כעת נראה כי יוצרי התולעת ממשיכים להטריד את מנוחת הגולשים. חברות אבטחת מידע הזהירו אתמול (ב') מפני גירסה חדשה של הווירוס Netsky, המופצת כהודעת דואר אלקטרוני, שנשלחה לכאורה מטעם חברת אנטי וירוס, וכוללת קובץ מצורף, שמתיימר לתקן את פגיעותיו של Sasser.
לדברי גרהם קלאלי, יועץ טכנולוגי בכיר בחברת האבטחה Sophos, הודעת הדואר המזוייפת נושאת וירוס בשם Netsky.AC, שכולל הודעה חבויה בקוד שלו, שעשויה לרמז על כך ששני הווירוסים נכתבו על ידי אותו אדם, שחתם בשם Skynet.
ההודעות אליהן מצורף Netsky.AC מגיעות לכאורה מהחברות מקאפי, Sophos או נורטון והן כוללות קובץ מצורף בשם "Fix_Virus Name.cpl", כאשר שמו של הווירוס משתנה וכולל את NetSky.AB, Sasser.B, Bagle.AB, Mydoom.F ו-MSBlast.B. לאחר ההדבקה יוצרת התולעת שני קבצים בתיקיית Windows, הנקראים comp.cpl ו-wserver.exe. חברת Sophos מספקת הוראות להסרתו, וכך גם חברת סימנטק.
הערכות לא ברורות
בעקבות ההתפשטות המואצת של Sasser.b, חברות האנטי וירוס הגדולות קבעו לגירסה השנייה של התולעת רמת סיכון גבוהה. סימנטק העלתה את הדירוג של הווירוס ל-4 מתוך 5 בעוד ל-Sasser.a נקבע דירוג 3. סימנטק העריכה אתמול כי 10,000 מחשבים נדבקו בווירוס, וחברת האנטי וירוס פנדה העריכה, כי שלושה אחוזים מ-600 מיליון המחשבים בעולם (כ-18 מיליון מחשבים) נדבקו בווירוס, אך נראה כי מדובר בהערכה מעט מוגזמת.
התולעת המקורית - Sasser.a - אינה מופצת באמצעות הדואר האלקטרוני אלא סורקת כתובות IP של מחשבים באינטרנט בחיפוש אחר מחשבים בלתי מוגנים המפעילים Windows ובעיקר Windows XP ו-Windows 2000. כאשר היא מוצאת מחשב ללא פיירוול, היא מנצלת כשל אבטחה כדי להוריד עצמה אוטומטית לתיקיית Windows במחשב באמצעות יציאה (port) מספר 5554. הווירוס גורם להתרסקות מערכת ההפעלה ולכיבויה תוך 60 שניות.
כל מחשב לא מוגן עלול להדבק תוך 10 דקות
חברת פנדה מזהירה כי התולעת מסוכנת במיוחד לסביבות ארגוניות, שכן היא מסוגלת להפיץ עצמה בתוך הרשת הארגונית תוך שניות. "כל מחשב אישי עם Windows ללא פיירוול עלול להדבק בווירוס תוך 10 דקות", אמר לסוכנות הידיעות רויטרס מיקו היפונן, מנהל מחקר האנטי וירוס ב-F-Secure. על פי הערכות, מקור הווירוס ברוסיה. מיקרוסופט הודיעה כי היא משתפת פעולה עם רשויות אכיפת החוק במטרה לזהות את האחראים להפצת הווירוס. ענקית התוכנה מסרה על 9.5 מיליון הורדות של העדכון, אך מחשבים רבים נותרו חשופים וללא תוכנת פיירוול.
גרסאות חדשות ל-Sasser
אתמול (ב') הופיעה הגירסה הרביעית של התולעת - Sasser.d, בעקבות Sasser.b ו-Sasser.c, שהופצו בשבת ובראשון. הגרסאות החדשות נחשבות מסוכנות יותר מהמקורית, שכן מחבר התולעת ביטל את ההוראה לתולעת לכבות את המחשב - סימן ברור המסייע למשתמש להבין כי מחשבו נדבק בווירוס. כאשר משתמשים אינם חושדים, יוצר הווירוס יוכל ליצור לעצמו "צבא של זומבים", מאות אלפי מחשבים שעשויים לשרת את מטרותיו ביום פקודה. שתי הגרסאות הראשונות Sasser. A ו- Sasser. B נמצאות בראש רשימת חמשת הווירוסים הנפוצים בעולם כרגע.
בחברת פנדה מציינים כי ההופעה של תולעת ה –Sasser קשורה ישירות לגל הוירוסים המתקיפים את האינטרנט בחודשים האחרונים. על פי החשד, הקבוצה שפיתחה את Sasser עומדת גם מאחורי הווירוס Netsky. זאת, בגלל הטקסט הבא, שהושתל בקוד של הגירסה האחרונה של נטסקיי, Netsky.ac, שהופצה ביום ראשון. "היי, חברות אנטי וירוס, אתם יודעים מי פיתח את הווירוס sasser? כן, זה נכון. למה אתם קוראים לה sasser? הנה טיפ: תשוו את קוד ה-FTP של sasser עם זה של SkynetV".
על מנת להתגונן מפני התולעת, חברת פנדה מציעה למשתמשים להוריד כלי ניקוי חינמי לזיהוי וחיסול האיומים. כמו כן, יש להוריד את כל העדכונים הקריטיים מאתר האינטרנט של מיקרוסופט. הכתבה הבאה כוללת הנחיות נוספות להתגוננות מפני התולעת.