31 December 2008
Auguri col worm: la variante Conficker.B in circolazione in Italia
Interrompo il silenzio blogging che mi sono imposto in queste festività per due motivi importanti.
Il primo motivo è una segnalazione destinata agli amministratori IT delle aziende, in particolare a quei pochi che non sono andati in ferie: il mio team di sicurezza PCfS, che riesce ad avere il polso di diverse grandi realtà italiane, ha ricevuto da ieri diverse segnalazioni di infezioni virus causate da una nuova variante del worm Conficker di cui abbiamo parlato in occasione del bollettino MS08-067:
Worm:Win32/Conficker.B
Il problema è che questa nuova variante del worm non solo tenta la propagazione sfruttando i sistemi non ancora aggiornati con la patch MS08-067, ma tenta di replicarsi utilizzando password deboli delle utenze amministrative. Questo tipo di dinamica sta provocando due effetti collaterali significativi: il tentativo massiccio (migliaia di tentativi) di indovinare la password con questo dictionary attack può causare delle serie congestioni di rete (e quindi a catena un collasso della connettività di rete) e un vero e proprio DoS verso i sistemi di autenticazione che utilizzano l'account lockout (ossia il blocco dell'utenza dopo un certo numero di password errate). In seguito a queste considerazioni, invito gli amministratori di sicurezza (gli utenti finali non sono interessati, se aggiornati con la patch, come dovrebbero, e se al riparo dietro un firewall di rete non aperto alle share) a rivedere il livello di aggiornamento dei loro sistemi rispetto alla patch MS08-067 e il livello di robustezza delle password amministrative di rete come indicato dal link che vi ho proposto. A partire da ieri, dopo la scoperta da parte del nostro MMPC, tutti i maggiori vendor antivirus stanno aggiornando le loro firme per permettere il rilevamento di questa nuova variante.
Aggiornamento del 7 gennaio 2009: vi segnalo un post dei miei colleghi del Supporto Tecnico Enterprise in cui vengono forniti molti dettagli utili relativi alle operazioni di rilevamento, contenimento e rimozione di questo worm:
Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B
Aggiornamento del 14 gennaio 2009: in occasione del rilascio dei bollettini di sicurezza di gennaio è stata rilasciata la nuova versione del Malicious Software Removal Tool (MSRT) che rimuove anche la famiglia di malware Conficker: i clienti ci stanno segnalando che funziona egregiamente, scaricatelo da qui! Ricordo che gli utenti finali (che hanno approvato la sua esecuzione la prima volta) dovrebbero averlo già eseguito automaticamente contestualmente all'installazione del bollettino MS09-001 (KB958687).
Aggiornamento del 21 gennaio 2009: d'ora in poi è opportuno che facciate riferimento a questo mio nuovo post come articolo principale per gli aggiornamenti su questa problematica:
Considerazioni per un efficace contenimento dell'infezione Conficker.B
Il secondo motivo è ...
un semplice ma profondamente sentito augurio per un FANTASTICO 2009 a voi e a tutti i vostri cari, ringraziandovi di cuore dell'incredibile interesse con cui avete seguito il mio security blog: GRAZIE!
A presto, con una nuova valanga di security post nel 2009!
Altri post/risorse correlate:
Comment Notification
If you would like to receive an email when updates are made to this post, please register here
Subscribe to this post's comments using
Comment Policy: No HTML allowed. URIs and line breaks are converted automatically. Your e–mail address will not show up on any public page.