A potentially massive Internet attack starts today

Jean-François Pillou Messages postés 18707 Date d'inscription lundi 15 février 1999 Statut Webmaster Dernière intervention 16 février 2023 - 22 août 2003 à 16:33
 Utilisateur anonyme - 23 août 2003 à 00:33
This press release comes from F-Secure. For more 
information on F-Secure's mailing list policy, 
see end of message.


PRESS RELEASE


August 22, 2003


A potentially massive Internet attack starts today
Sobig.F downloads and executes a mysterious program on Friday at 19:00 UTC


F-Secure Corporation is warning about a new level of attack to be unleashed
by the Sobig.F worm today.


Windows e-mail worm Sobig.F, which is currently the most widespread worm in
the world, has created massive e-mail outages globally since it was found on
Tuesday the 18th of August - four days ago. The worm spreads itself via
infected e-mail attachments in e-mails with a spoofed sender address. Total
amount of infected e-mails seen in the Internet since this attack started is
close to 100 million.


However, the Sobig.F worm has a surprise attack in its sleeve. All the
infected computers are entering a second phase today, on Friday the 22nd of
August, 2003. These computers are using atom clocks to synchronize the
activation to start exactly at the same time around the world: at 19:00:00
UTC (12:00 in San Francisco, 20:00 in London, 05:00 on Saturday in Sydney).


On this moment, the worm starts to connect to machines found from an
encrypted list hidden in the virus body. The list contains the address of 20
computers located in USA, Canada and South Korea. 


"These 20 machines seem to be typical home PCs, connected to the Internet
with always-on DSL connections", says Mikko Hypponen, Director of Anti-Virus
Research at F-Secure. "Most likely the party behind Sobig.F has broken into
these computers and they are now being misused to be part of this attack".


The worm connects to one of these 20 servers and authenticates itself with a
secret 8-byte code. The servers respond with a web address. Infected machines
download a program from this address - and run it. At this moment it is
completely unknown what this mystery program will do. 


F-Secure has been able to break into this system and crack the encryption,
but currently the web address sent by the servers doesn't go anywhere. "The
developers of the virus know that we could download the program beforehand,
analyse it and come up with countermeasures", says Hypponen. "So apparently
their plan is to change the web address to point to the correct address or
addresses just seconds before the deadline. By the time we get a copy of the
file, the infected computers have already downloaded and run it".


Right now, nobody knows what this program does. It could do damage, like
deleting files or unleash network attacks. Earlier versions of Sobig have
executed similar but simpler routines. With Sobig.E, the worm downloaded a
program which removed the virus itself (to hide its tracks), and then started
to steal users network and web passwords. After this the worm installed a
hidden email proxy, which has been used by various spammers to send their
bulk commercial emails through these machines without the owners of the
computers knowing anything about it. Sobig.F might do something similar - but
we won't know until 19:00 UTC today.


"As soon as we were able to crack the encryption used by the worm to hide the
list of the 20 machines, we've been trying to close them down", explains
Mikko Hypponen. F-Secure has been working with officials, authorities and
various CERT organizations to disconnect these machines from the Internet.
"Unfortunately, the writers of this virus have been waiting for this move
too." These 20 machines are chosen from the networks of different operators,
making it quite likely that there won't be enough time to take them all down
by 19:00 UTC. Even if just one stays up, it will be enough for the worm.


The advanced techniques used by the worm make it quite obvious it's not
written by a typical teenage virus writer. The fact that previous Sobig
variants we're used by spammers on a large scale adds an element of financial
gain. Who's behind all this? "Looks like organized crime to me", comments
Mikko Hypponen.


F-Secure is monitoring the Sobig.F developments through the night on Friday
the 22nd. Updates will be posted to Sobig.F's virus description at
http://www.f-secure.com/v-descs/sobig_f.shtml



F-Secure Anti-Virus can detect and stop this worm. F-Secure Anti-Virus can be
downloaded from http://www.f-secure.com


About F-Secure


F-Secure Corporation is the leading provider of centrally managed security
solutions for the mobile enterprise. The company's award-winning products
include antivirus, file encryption and network security solutions for major
platforms from desktops to servers and from laptops to handhelds. Founded in
1988, F-Secure has been listed on the Helsinki Exchanges since November 1999.
The company is headquartered in Helsinki, Finland, with the North American
headquarters in San Jose, California, as well as offices in Germany, Sweden,
Japan and the United Kingdom and regional offices in the USA. F-Secure is
supported by a network of value added resellers and distributors in over 90
countries around the globe. Through licening and distribution agreements, the
company's security applications are available for the products of the leading
handheld equipment manufacturers, such as Nokia and HP.


Finland:
F-Secure Corporation
Mikko Hypponen, Director, Anti-Virus Research
PL 24
FIN-00181 Helsinki
Tel +358 9 2520 5513
Fax. +358 9 2520 5001
Email Mikko.Hypponen@F-Secure.com



For more information, please contact:


Media contact in the USA:
F-Secure Inc.
Heather Deem,
675 N. First Street, 5th Floor
San Jose, CA 95112
Tel +1 408 350 2178
Fax +1 408 938 6701
Email Heather.Deem@F-Secure.com



http://www.F-Secure.com/



Mailing list policy


You have previously expressed interest in our products, or have asked to be
included on one of our press release lists by personally giving us your
e-mail address for this purpose. Our mailing list are for the exclusive use
and the expressed purpose of F-Secure and are not sold or given to third
parties.


If you no longer wish to receive our press releases, or your email address 
has been added to our lists without your consent, you can unsubscribe at 
http://www.F-Secure.com/news/subscribe.html


If you only wish to receive our press releases concerning viruses, 
please go to 
http://www.F-Secure.com/news/subscribe.html
and first unsubscribe from 
press-english-interest@lists.F-Secure.com
and then subscribe to 
press-english-virus-announcement@lists.F-Secure.com


*****************************************
Jaana Sirkiä, Communications Manager
F-Secure Corporation
PL 24
FIN 00181-Helsinki
Tel. +358 9 2520 5290
Fax +358 9 2520 5018
Mobile +358 400 303096
http://www.F-Secure.com 
******************************************* 
A voir également:

5 réponses

Serge Messages postés 24567 Date d'inscription mardi 30 novembre 1999 Statut Modérateur Dernière intervention 16 décembre 2016 208
22 août 2003 à 18:00
t'as pas un petit résumé en français ??

Serge 
Cuit cuit fait le poulet ... sur mon BBQ !
0
Marmot Messages postés 579 Date d'inscription lundi 14 janvier 2002 Statut Membre Dernière intervention 17 août 2006 69
22 août 2003 à 18:27
Résumé : "Allumez vos pare-feu sinon tout va péter"
0
Fu Xuen Messages postés 3639 Date d'inscription jeudi 24 avril 2003 Statut Contributeur Dernière intervention 11 septembre 2005 305
22 août 2003 à 20:10
En français : [http://www.zataz.com/zatazv7/news.php?id=3630].

-= Fu Xuen =-
0
Utilisateur anonyme
22 août 2003 à 22:31
Merci, je me sentais pas de me taper la traduc la :-D

. .
\_/
0
Eaulive Messages postés 27038 Date d'inscription jeudi 18 avril 2002 Statut Modérateur Dernière intervention 23 juin 2015 289
23 août 2003 à 00:00
Encore mais en anglais...
http://story.news.yahoo.com/news?tmpl=story&cid=1804&ncid=738&e=6&u=/washpost/20030822/tc_washpost/a32161_2003aug22

ジ   Eaulive...   ジ
Sauvez les trolls, bouffez du poulet!
0
pajero-brian Messages postés 3714 Date d'inscription jeudi 30 mai 2002 Statut Membre Dernière intervention 20 mars 2008 72
23 août 2003 à 00:22
S E C U S E R A L E R T 19/08/03
http://www.secuser.com/
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Virus Sobig.F
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

1. RESUME DE L'ALERTE
2. SYSTEME(S) CONCERNE(S)
3. PREVENTION
4. DESINFECTION
5. AIDE ET DISCUSSION
6. FAIRE CONNAITRE SECUSER ALERT
7. CONTACTER SECUSER.COM
8. DESABONNEMENT ET CHANGEMENT D'ADRESSE


~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
1. RESUME DE L'ALERTE
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Sobig.F est un virus qui se propage par email et via les dossiers partagés.
Il se présente sous la forme d'un message dont le titre est aléatoire et d'un
fichier joint dont l'extension est .PIF ou .SCR. Si ce fichier est exécuté,
le virus s'envoie aux correspondants présents dans le carnet d'adresses
Windows, ainsi qu'aux adresses email collectées dans les fichiers .DBX,
.HLP, .HTM ou .HTML de l'ordinateur infecté.
http://www.secuser.com/alertes/2003/sobigf.htm

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
2. SYSTEME(S) CONCERNE(S)
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Windows 95
Windows 98
Windows Me
Windows NT
Windows 2000
Windows XP

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
3. PREVENTION
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Les utilisateurs concernés doivent mettre à jour leur antivirus. D'une
manière générale, même si son nom est attrayant il ne faut pas exécuter un
fichier joint sans l'avoir au préalable analysé avec un antivirus à jour.

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
4. DESINFECTION
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Les utilisateurs ne disposant pas d'un antivirus peuvent utiliser
gratuitement l'antivirus en ligne pour rechercher et éliminer le virus.
http://www.secuser.com/alertes/2003/sobigf.htm#Desinfection

En Français dans le texte

papy


Des fois çà malche,des fois çà malche pas, hi hi hi hi
Décontlasté,  hi hi hi hi
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
23 août 2003 à 00:33
Internet stable malgré des menaces d'attaques de virus

SAN FRANCISCO (Reuters) - L'attaque du virus Sobig, qui menaçait de perturber le trafic mondial d'internet semble finalement avoir été évitée vendredi grâce aux mesures prises par les experts en sécurité, ont annoncé des observateurs.


"Je suis en train de regarder le 'Internet Health Report' (Bulletin de santé d'internet) en ce moment, et je ne vois rien d'anormal", a annoncé Lloyd Taylor, vice-président en charge de la technologie chez Keynote Systems, uns société spécialisée dans la gestion du trafic internet.


"Nous ne constatons aucun effet sur internet", a-t-il ajouté. Le "bulletin de santé" d'internet peut être consulté à l'adresse http://www.internethealthreport.com.


Sobig.F s'est répandu sur les ordinateurs équipés du système d'exploitation Windows de Microsoft depuis lundi, devenant l'un des virus à la diffusion la plus rapide de l'histoire d'internet. Des réseaux d'entreprises comme ceux d'Air Canada, de CSX ou du New York Times ont été paralysés, à mesure que des emails infectés étaient interceptés par leurs systèmes de messageries.


Selon les experts, une ligne de commande du virus devait déclencher à 19h00 GMT vendredi un flot d'emails à destination de 20 ordinateurs cibles disposant de connexions à haut débit à internet, ces ordinateurs déclenchant alors un programme à l'effet inconnu.


Même dans le cas d'un programme inoffensif, la congestion prévisible des réseaux sous le flot d'emails faisait craindre de fortes perturbations de l'ensemble du réseau internet.


Cinq minutes avant l'heure fatidique, 19 de ces 20 ordinateurs avaient pu être localisés et débranchés, a expliqué Mikko Hypponen, de l'éditeur de logiciels antivirus F-Secure.


Selon le premier fournisseur d'accès mondial à internet America Online, filiale d'AOL Time Warner, Sobig était présent dans 21,6 millions de courriers électroniques, sur les 38 millions examinés par le fournisseur d'accès jeudi.


 L'amitié est une âme qui vit dans deux corps. (Aristote)
  :-)                                                       
0