0day LNK + Infocon Amarelo + Senha default BD SCADA + StuxNet

SSegurança - blog.suffert.com: 0day LNK + Infocon Amarelo + Senha default BD SCADA + StuxNet (com links)

  1. Os handlers do Internet Storm Center, depois de muito tempo de calmaria (verde) mudaram hoje o InfoCon para amarelo;
  2. Isto porque já está disponível e em plena atividade de exploração um módulo para o metasploit que explora a vulnerabilidade LNK do Windows;
  3. No domingo, o exploit-db - antigo milw0rm - já havia divulgado código para explorar a vulnerabilidade.
  4. Para empresas: enquanto a Microsoft não lança um patch (deve demorar) - e também para os órfãos usuários de XP SP2) - uma boa alternativa é utilizar o utilitário Ariad do Didlier Stevens (só funciona em máquinas 32bit por enquanto);
  5. Alguns workarounds sugeridos pela Microsoft vão desde desabilitar o WebDav até editar o registro do Windows para impedir a exibição de ícones em arquivos de atalho (.LNK) - impedindo assim que a exploração tenha sucesso.
  6. Tudo começou a ficar claro quando uma série de posts de um analista da Kaspersky trouxeram a tona um malware relativamente avançado - chamado StuxNet - que usa em seus executáveis uma assinatura digital válida da empresa Realtek (já revogada pela Verisign) e se prolifera via uma técnica diferente da comumente utilizada por malwares que infectam dispositivos USB.
  7. Pra complicar um pouco mais, o Stuxnet possui funcionalidades de rootkit e esconde arquivos .lnk e ~WTRxxxx.tmp da raiz de mídias removíveis.
  8. Para piorar a situação, o "StuxNet" deixou claro que sistemas de controle de infra-estruturas críticas "SCADA" também tem problemas de segurança básicos (como senhas default de bancos de dados hardcoded que vazam inevitavelmente - neste caso há dois anos atrás).
  9. Sistemas SCADA que rodam o software WinCC da Siemens para Windows parecem ser os alvos do StuxNet - e já há vários reportes de ataques à sistemas de infra-estrutura crítica da Índia e do Irã, por exemplo.


Para links - veja o original em SSegurança - blog.suffert.com: 0day LNK + Infocon Amarelo + Senha default BD SCADA + StuxNet