Download as pdf or txt
Download as pdf or txt
You are on page 1of 3

Vírusok Varázslatos Világa

Amikor a frissítés okozza a bajt

Frissen és fiatalosan
Sorozatunk előző részében arról beszélgettünk, mit kell tennünk annak érdekében, hogy rendszerünk friss,
vagyis sebezhetőségmentes maradjon. Most, a 32. epizódban arról lesz majd szó, mikor rejthet magában
veszélyeket a frissítés.

A
korrektséghez hozzátartozik, hogy az
ilyen frissítési balesetek viszonylag
ritkán fordulnak elő, de kétségkívül lé-
teznek, valós veszélyeket jelentenek, ha még-
oly ritkán is. Következzenek az ilyen, mind a
felhasználó szempontjából, mind pedig a ki-
bocsátó szempontjából kínos esetek.

2007. 08. 16.: Ubuntu ungabunga


Korábban már láttuk, hogy a trójai progra-
mokkal való megfertőződés egyik legfőbb
oka a megbízhatatlan helyekről való letöltés.
2007. augusztus 16-án kiderült, hogy a Cano-
nical csoport anyagi támogatásával fenntar-
tott nyolc Ubuntu fejlesztői kiszolgáló közül
öt fertőzöttnek bizonyult. A szervereket ön-
kéntes rendszergazdáknak kellett volna kar-
bantartani – erre azonban gyakorlatilag nem
került sor. A vizsgálat során a szerveren futó
mindegyik olyan szoftvert, amelynek a pontos
verziószáma egyáltalán megállapítható volt,
Érdekes levelezés az Adblock Plus fórumán: ez tanúsítja, hogy több Firefox addon-fejlesztőt
biztonsági szempontból elavultnak találtak. megkereste már egy Lee Lorenzen nevű úriember egy KallOut nevű cégtől, és érdeklődött
A nagy veszély abban állt, hogy ha a táma- arról, hogy hajlandók lennének-e bizonyos „agresszív viselkedést” beépíteni a programjukba,
dók esetleg hozzáfértek volna a forráskódok- amellyel reklámoznák a megbízó szoftverét. Ők állítólag nemet mondtak, ami lehet, hogy így
hoz és a hivatalos bináris csomagokhoz (fut- van, lehet, hogy nem, és ki tudja, még kiket kerestek meg, amiről pedig nem is tudunk
tatható formára lefordított fájlok), saját kárté-
kony kódjaikkal észrevétlenül megtoldhatták volna azokat, így minden, a fertőzött szer- dátumú, biztosan tiszta mentésből visszaállí-
vert használó Ubuntut telepítő vagy azt frissí- tani egy fertőzetlen állapotot és ebből töltöt-
tő gép megfertőződhetett volna. Emiatt végül ték fel végül a szervereken tárolt tartalmakat.
az üzemeltetők kénytelenek voltak a korábbi (Forrás: hopp.pcworld.hu/6831)

2008. 02. 18.: Firefox 2.0 nyelvi pack


trójaival
Hogy ki melyik országba születik, és melyik
nyelv az anyanyelve, az szerencse kérdése.
Aki vietnami illetőségű, és ekkoriban letöl-
tötte a Firefoxhoz való vietnami nyelvi csoma-
got, az egy trójait is kapott vele. (Forrás: hopp.
pcworld.hu/6832)

2008. 05. 22.: a vírusirtó tiszta


Az Apple iTunes App Store-ban elvileg csak állományokra riaszt
szigorúan ellenőrzött szoftverek lehetné- A vírusirtók esetében az adatbázis-frissí-
nek. Van azonban precedens arra is, hogy tés az esetek 99,99 százalékában probléma-
egy váratlan frissítéssel trójai funkciók is mentesen zajlik. Ezzel együtt minden gyártó
belekerülnek egy korábban biztonságos al- esetében előfordult már egy-egy hiba. Sajnos
Már egy androidos program is lelepleződött. kalmazásba – ilyen volt például az iMobsters
A Droid09 nevű szoftver a felhasználók banki ilyen eset már velünk is megtörtént, az ESET
vagy a Vampires Live. Amíg az első fecske le
adatait próbálta megszerezni. Az Android nem lepleződik egy blogban vagy egy nyil- a megszokott alapos ellenőrzés dacára egy
Marketplace kínálatából azóta eltávolították vános fórumon, addig minden letöltő vagy olyan NOD32 szignatúrafrissítést bocsátott
az inkriminált alkalmazást frissítő áldozatul eshet ki, amely a gépek egy részén furcsa dolgo-

2010. ÁPRILIS | WWW.PCWORLD.HU | 51


Vírusok Varázslatos Világa

Ez a történet már szinte szakállas. Felugrik


egy ablak, hogy frissítsük a kodeket, mert
csak akkor tudjuk megnézni az állítólagos
videót, amire szükségünk van (van?). Kodek
helyett persze kártevő érkezik, de sza-
káll ide vagy oda, még mindig vannak, akik
bedőlnek egy ilyen olcsó trükknek, akár OS
X-en is
2010. február 25-én röppent fel a hír, miszerint két kísérleti stádiumban lévő Firefox-kiegészí-
kat művelt. A 3119-es számú szignatúrafájl, tő is fertőzött volt. Bár az utólagos vizsgálatok megállapították, hogy a Sothink Video Downloa-
amelyet 2008. május 22-én 10:45-kor adtak der 4.0-s verziója esetében ez csak vaklárma volt, ám a másik, Master Filer nevű kiegészítés
ki, néhány gépen tiszta fájlokra is riasztott, valóban tartalmazott kártékony kódot
egyes esetekben pedig lefagyást eredménye-
zett. A probléma kizárólag a vírusirtó 3.0-s szett össze. Ugyancsak hasonló esetek tör- 2009. 05. 05.: NoScript vs. AdBlock
változatát érintette. A laborba hamar eljutot- téntek például a Nortonnál, ahol rendszer- Plus csörte
tak a visszajelzések, és a 3121-es, 13:40-kor fájlok kerültek indokolatlanul karanténba, A NoScriptet rengetegen használják világszer-
kiadott javított adatbázis korrigálta a hibát. A illetve 2006-ban a McAfee háza táján is volt te, hiszen a weboldalak automatikusan futó Ja-
mintegy három órán keresztül fennálló gond egy hasonló sajnálatos esemény. Szeren- vaScript kódjai ellen igen hatékony eszköz. Az
a felhasználók töredékét érintette, mivel ah- csére az ilyen esetek rendkívül ritkák, mi- egyik frissítésével azonban érdekes helyzetet
hoz, hogy adatbázis-problémát okozzon, nem vel a frissítés kibocsátása előtt a gyártók idézett elő, és egyúttal meg is sértette vele a
csupán az kellett, hogy a kritikus időszakban nagyszámú tiszta állomány esetében is el- Mozilla addon-készítőkre vonatkozó szabályo-
kerüljön frissítésre a vírusirtó, de az is, hogy lenőrzik, hogy valóban vakriadómentes-e zásait. A botrányt az Adblock Plus és a NoScript
a felhasználó ugyanekkor indítson el bizonyos az új szignatúra. Ilyenkor a versenytársak fejlesztői közt kitört háborúskodás okozta, en-
(például Adobe-os) alkalmazásokat. sem nyilatkoznak kárörvendően – nem rit- nek hátterében hirdetések és az ezekből befo-
A teljes AV-mezőnyt vizsgálva nem egye- kán technikai segítséget is nyújtanak egy- lyó bevételek álltak. A NoScript úgy alakította át
di eset, a különféle vírusvédelmi programok- másnak, ha ez szükséges –, hiszen tudják, programját, hogy az AdBlock Plus ne tudja letil-
nál sajnos többször is történt már hasonló ez a veszély Damoklész kardjaként egyfor- tani a NoScript weboldalairól érkező hirdetése-
probléma. 2007 decemberében a Kaspersky mán ott lebeg mindegyikük feje felett. (For- ket, amihez természetesen nem lett volna joga.
azonosított tévesen a Windows Explorerben rás: hopp.pcworld.hu/6833) A probléma leginkább az volt, hogy mindez ti-
kártevőt, míg 2007. június 27-én a VirusBus- tokban történt, és a felhasználók soha nem tud-
ter frissítése és az APEH Abev programja ve- 2009. 01. 13.: Seagate firmware- tak arról, hogy a NoScript bizonyos JavaScrip-
frissítés katasztrofális következ- tek futtatását mégis engedélyezte a gépükön.
ményekkel Giorgio Maone, a NoScript szerzője a vádak
2009 januárjában kínos élményben volt ré- nyilvánosságra kerülése után aztán egy hosz-
sze a Seagete 3,5 hüvelykes 7200.11-es szú blogbejegyzésben kért bocsánatot. „Kérlek
és ES.2 sorozatú Barracuda, illetve Max- titeket, fogadjátok el legőszintébb bocsánatké-
tor DiamondMax 22 merevlemez-tulajdo- résemet és higgyétek el, hogy szégyellem ma-
nosoknak. Megjelent ugyanis egy olyan gam és megbántam, amit tettem. Tudom, hogy
SD1A verziójú firmware-frissítés, amely olyan szörnyűséget tettem, ami még nem for-
azt ígérte, hogy BIOS-kompatibilitási prob- dult elő a Mozilla-közösség történetében, s ez-
lémákat fog megoldani, valójában azonban zel sok ember bizalmát veszítettem el. Kérlek
ez a szoftverfrissítés teljességgel blokkol- titeket, segítsetek abban, hogy helyrehozhas-
ta és megakadályozta az adatok további el- sam, amit okoztam a hibáimmal.” (Források:
érését. A cégnek emiatt bocsánatot kellett hopp.pcworld.hu/6836, hopp.pcworld.hu/6835)
kérnie, valamint kártérítést kellett fizetnie
Háború tört ki 2009 májusában az Adblock
Plus és a NoScript fejlesztői közt. A NoScript
a bajba került ügyfeleknek, és nemcsak az 2009. 05. 21.: Firefox-kiegészítők –
titokban úgy frissítette a programját, hogy eszköz értékét, hanem az adat-visszaállí- időzített bomba
az AdBlock Plus ne legyen képes letiltani a tás teljes költségét is állták. (Forrás: hopp. Néha érdekes levelezést lehet olvasni az Ad-
NoScript weboldalairól a hirdetéseket pcworld.hu/6834) block Plus fórumán. Ennek tanúsága szerint

52 | WWW.PCWORLD.HU | 2010. ÁPRILIS


Vírusok Varázslatos Világa

Megdöbbentő az a grafikon, amelyen az


évente megjelenő exploitok, azaz sebezhe-
tőségek száma szerepel. Ha most figyelmen Még ha semmiféle veszélyes letöltés sincs a láthatáron, akkor is érdemes figyelni arra, hogy
kívül hagyjuk a 2006-os kiugrást, látszik, hálózatról vagy akkumulátorról járatjuk-e a gépet az operációs rendszer frissítésekor. Erre
hogy a számok évről évre folyamatosan nö- mindhárom rendszer, a Windows, a Linux és a Macintosh is példásan figyelmeztet
vekednek
ve, Racing Live, Rockstars Live, Vampires Li- elemzés vakriasztásnak minősítette a Sothink
a bűnözök üzemszerűen keresik meg a Fire- ve, World War, Zombies Live. Valószínűleg az programjában történt kártevő-detektálást, vi-
fox addon-fejlesztőket, és rendre „bepróbál- App Store alkalmassági vizsgálói sokkal job- szont megerősítette a másik kiegészítőben
koznak” náluk. Jó esetben a szakértők ne- ban odafigyelnek arra, hogy nehogy csor- található trójai létezését. (Források: hopp.
met mondanak nekik, akik között a kéretlen buljon az Apple érdeke üzletileg, a biztonsá- pcworld.hu/6839, hopp.pcworld.hu/6840)
reklámok terjesztői szándékosan keresnek gi szempontok pedig másodlagosak. (Forrás:
olyasvalakit, akiknek már ismert a neve, és hopp.pcworld.hu/6837) Zárjuk a szót
felfuttatta a programját. Ha az ilyen, 180 So- Mindebből remélhetőleg sikerült felvázolni,
lutions-jellegű cégek bevásárolnak, akkor a 2010. 01. 11.: Androidra is van, naná hogy rendszerünk naprakészen való tartása
bizalomra épülő addonhasználatnak könnyen Nemrégen az említett, az iPhone program- nem egy egyszerű feladat; a szoftverek letöl-
vége lehet. Épp emiatt rizikós a kísérleti (ex- áruházához hasonló helyzet adódott az and- tése, illetve frissítése közben akkor is előfor-
perimental) besorolású kiegészítők letöltése, roidos telefontulajdonosok számára is azzal, dulhatnak különféle biztonsági incidensek, ha
de a hivatalos oldalról leszedett addonokat is hogy a Droid09 nevű alkalmazás leleplező- a terrorista, pornó-, netán warezhonlapokról
csak saját felelősségre telepítsük. dött. A program a felhasználók banki adatait az sem tudjuk, hogy eszik-e vagy isszák azo-
próbálta megszerezni, azóta persze eltávolí- kat. A felsorolt példákkal természetesen nem
2009. 11. 11.: az első iTunes-fecske tották a kínálatból. A történet viszont jó példa a bajba került alkalmazások használatáról
Miénk a trójai, magunknak telepítjük – akár arra, hogy nagyon ínyencnek, tájékozottnak és igyekszünk lebeszélni az embereket, inkább
így is lehetne fogalmazni, ha azt kérdezi tő- válogatósnak (szerencsésnek?) kell/érdemes a nagyobb figyelem és a látókör tágítása volt
lünk a medve, hogy mondd csak, te vadász, lenni, amikor ismeretlen szerzők alkalmazá- a cél.
miért is jársz az iTunes App Store-ba? Ez az sainak telepítéséről van szó. Azonban sajnos Remélhetőleg a Secunia Personal Software
a terület, ahol még a leggyanakvóbb ember is szinte kivédhetetlen az az eset, amikor az al- Inspector (secunia.com/vulnerability_scan-
csapdába eshet. Nem látunk bele a letöltendő kalmazás új korában még sikeresen levizsgá- ning/personal/) hamarosan megjelenő 2.0-s
programba, így az open source-szal szemben zik, így bekerül a bolt kínálatába – ekkor még programja segíthet átlendülni a Windows-fel-
itt jobb híján kénytelenek vagyunk a bolt üze- korrekt, aztán pedig egy váratlan frissítéssel használóknak ezen a nehéz helyzeten, a fej-
meltetőjében, azaz az Apple-ben megbízni. a bűnözők már bele is helyezik a trójai funkci- lesztők ígérete szerint ott már a különféle al-
Valamennyire tájékozódhatunk az interneten, onalitást. Ez pedig addig gyűjti magának a fel- kalmazások mintegy 70-80 százalékához tud-
de ez is maximum akkor óvhat meg bármitől, használók adatait és rosszabb esetben pén- nak majd valamiféle automatizált frissítési
ha már egy ideje ismert valamilyen anomá- zét, amíg észre nem veszik, és le nem leple- megoldást biztosítani, amelyekkel pedig be-
lia, vagyis jobbára már csak eső után van esé- zik. (Forrás: hopp.pcworld.hu/6838) gyógyítják a támadható sebezhetőségeket. Vi-
lyünk köpönyeget találni. gyázni és óvatosnak lenni azonban továbbra is
2009 novemberében az Egyesült Államok- 2010. 02. 04.: trójai Firefox-pluginok nekünk magunknak kell!
ban, Észak-Karolinában indult per a Storm8 Felröppent a hír, miszerint két publikusan le- Csizmazia István,
fejlesztők ellen, mert az ingyenesen letölthe- tölthető Firefox-kiegészítő is fertőzött volt. vírusvédelmi tanácsadó
tő játékaik – mint például az iMobsters vagy a Ezek kísérleti (experimental) stádiumban vol- Sicontact Kft., a NOD32 antivírus
Vampires Live – egy beépített hátsóajtón ke- tak ugyan, mégis több ezren letöltötték őket. magyarországi képviselete
resztül, titokban továbbították a fejlesztőknek Az egyik a Sothink Video Downloader 4.0-s antivirus.blog.hu
a felhasználók telefonszámát, illetve telefon- verziója volt, a másik pedig a Master Filer ne-
könyvükben szereplő számokat, hogy ösztö- vű kiegészítő. A későbbi vizsgálatok azt jelen-
nözhessék őket a teljes változat megvásár- tették, hogy a kiegészítők csak Windows plat- velemeny@pcworld.hu
lására. form alatt jelentettek veszélyt. A trójai kom-
A piszkos trükk kiderült, és most a fejlesz- ponensek váratlan felfedezésének okaként Kérjük kedves olvasóinkat, ha a témában
tők azzal védekeznek, hogy ez a frissítés „vé- azt jelölték meg, hogy a korábbi egyetlen ví- kérdésük, hozzászólásuk van, juttassák el
letlen programhiba volt”. Az alábbi programok rusvédelmi alkalmazás helyett most többel hozzánk (velemeny@pcworld.hu)
keveredtek gyanúba: iMobsters, Kingdoms Li- is ellenőrizték a kiegészítőket. Egy későbbi

2010. ÁPRILIS | WWW.PCWORLD.HU | 53

You might also like