Вредоносная кампания уже затронула несколько сотен частных пользователей и организаций в разных странах.
Атаку обнаружили специалисты «Касперского». Точкой распространения стал iTorrents.org, публичный кэш, из которого разные сервисы получают торрент-файлы.
После компрометации хранилище могло возвращать пользователю не ожидаемый торрент, а подменённый файл, ведущий к загрузке вредоносной программы. На момент публикации исследования 17 сентября iTorrents.org оставался скомпрометированным. Подмена позволила атакующим охватить сразу несколько торрент-трекеров, использующих общий сервис, вместо последовательного взлома каждой площадки.
Специалисты выявили несколько сотен пострадавших среди частных пользователей и организаций. Попытки заражения зафиксированы в России, Испании, Германии, Финляндии, Турции, Японии, Непале, Кении, Танзании, Гане и других странах. Среди затронутых организаций встречались государственные структуры, ИТ-компании, консультанты, предприятия розничной торговли, транспорта и сельского хозяйства, подробнее пишет Securitylab.
Ситуацию прокомментировал эксперт по автоматизированной защите данных RuBackup.
«В данном сценарии система резервного копирования выступает главным инструментом ликвидации последствий, позволяя быстро вернуть сервис в безопасное состояние, точно определить масштаб подмены данных и обеспечить основу для криминалистического расследования. Чтобы проблема не повторилась, восстановление из резервной копии должно сопровождаться устранением уязвимости, через которую произошла первоначальная компрометация, внедрением криптографической подписи торрент-файлов. Если каждый легитимный файл подписывается закрытым ключом владельца репозитория, зависимые площадки и клиенты могут автоматически проверять подлинность файла и отвергать подмененные злоумышленниками версии, даже если они попали в раздачу», — сказал Андрей Кузнецов, генеральный директор ООО "РуБэкап" (входит в "Группу Астра").