Злоумышленники скомпрометировали iTorrents.org, популярное хранилище торрент-файлов, и заставили зависящие от сервиса площадки невольно распространять вредоносные раздачи. Эксперт «Группы Астра» Андрей Кузнецов рассказал, что нужно предпринять, чтобы проблема не повторилась.

Вредоносная кампания уже затронула несколько сотен частных пользователей и организаций в разных странах.
Атаку обнаружили специалисты «Касперского». Точкой распространения стал iTorrents.org, публичный кэш, из которого разные сервисы получают торрент-файлы.
После компрометации хранилище могло возвращать пользователю не ожидаемый торрент, а подмененный файл, ведущий к загрузке вредоносной программы. На момент публикации исследования 17 сентября iTorrents.org оставался скомпрометированным. Подмена позволила атакующим охватить сразу несколько торрент-трекеров, использующих общий сервис, вместо последовательного взлома каждой площадки.
Специалисты выявили несколько сотен пострадавших среди частных пользователей и организаций. Попытки заражения зафиксированы в России, Испании, Германии, Финляндии, Турции, Японии, Непале, Кении, Танзании, Гане и других странах. Среди затронутых организаций встречались государственные структуры, ИТ-компании, консультанты, предприятия розничной торговли, транспорта и сельского хозяйства.
Ситуацию прокомментировал эксперт по автоматизированной защите данных RuBackup.
«В данном сценарии система резервного копирования выступает главным инструментом ликвидации последствий, позволяя быстро вернуть сервис в безопасное состояние, точно определить масштаб подмены данных и обеспечить основу для криминалистического расследования. Чтобы проблема не повторилась, восстановление из резервной копии должно сопровождаться устранением уязвимости, через которую произошла первоначальная компрометация, внедрением криптографической подписи торрент-файлов. Если каждый легитимный файл подписывается закрытым ключом владельца репозитория, зависимые площадки и клиенты могут автоматически проверять подлинность файла и отвергать подмененные злоумышленниками версии, даже если они попали в раздачу».
Андрей Кузнецов, генеральный директор ООО «РуБэкап» (входит в «Группу Астра»)