Новым вирусом занялось ФБР
ВАШИНГТОН - Компьютерное сообщество стало жертвой очередной эпидемии, вызванной вредоносной программой. Во вторник сотни тысяч корпоративных серверов и персональных компьютеров во всем мире оказались зараженными сетевым червем Nimda (это название - палиндром слова admin, т. е. администратор). В результате молниеносного распространения червя многие пользователи не могли нормально работать с Интернетом и электронной почтой.
Генеральный прокурор США Джон Эшкрофт заявил, что новая зловредная программа может оказаться более опасной, чем Code Red, другой червь, причинивший вычислительным сетям немало вреда прошедшим летом.
Расследованием обстоятельств распространения эпидемии сразу же занялось ФБР, агенты которого сейчас и без того работают сверхурочно в связи с недавними террористическими актами.
По словам Эшкрофта, на данный момент нет свидетельств связи между компьютерной эпидемией и крушениями самолетов, а некоторые особенности червя указывают на его возможное происхождение из Китая. Между тем в конце прошлой недели специалисты из подразделения защиты информации ФБР предупредили об активизации хакерской группы Dispatchers, члены которой планируют взламывать информационные системы телекоммуникационных и финансовых структур. Ожидалось, что основные действия хакеров должны прийтись на прошедший вторник.
Одним из компонентов Nimda является файл admin.dll, с помощью которого зараза распространяется по корпоративным вычислительным сетям. Как сообщил руководитель исследовательского подразделения антивирусной компании Trend Micro Джо Хартманн, Nimda не вызывает непосредственного уничтожения данных, однако записывает в систему множество своих файлов и модифицирует большое количество имеющихся, поэтому лечение зараженного компьютера оказывается крайне сложным.
Представители компаний, занимающихся компьютерной безопасностью, указывают, что Nimda может заражать компьютеры, пользователи которых посещают зараженные сайты. "Этот червь ведет себя гораздо активнее, чем Code Red или Code Red II, поскольку использует большее число уязвимых мест и способов заражения", - говорит Скотт Блейк, директор подразделения средств защиты программистской компании BindView.
В числе прочего Nimda передается посредством электронной почты, причем в теме зараженного письма не содержится какое-либо определенное сочетание символов, по которому можно было бы идентифицировать заразу. При этом активизация вируса, использующего известную брешь в защите программы Internet Explorer, происходит автоматически, для нее не обязательно, чтобы пользователь открывал вложенный файл. Механизм заражения срабатывает, если в окне почтовой программы Microsoft Outlook открыта панель предварительного просмотра (пользователи обычно включают эту панель, чтобы быстро ознакомиться с содержимым писем, не открывая их). Для заражения интернет-серверов, работающих под управлением программы Microsoft IIS, Nimda использует известную брешь в защите этой программы.
Основные производители антивирусных систем оперативно выпустили обновления для своих продуктов для защиты от Nimda, однако новый червь успел поставить рекорд скорости распространения и существенно замедлил работу в Интернете вечером во вторник. Очень важно, что зараженные компьютеры становятся практически открытыми для доступа хакеров.
Представители Microsoft рекомендуют пользователям защищаться от Nimda, устанавливая программные "заплатки", выпущенные для ее продуктов, а также переписывая обновленные версии антивирусных систем.