IIs.Codered.worm. Sådan hedder ormen, der i øjeblikket tager kontrol med websites over hele verden, og automatisk udskifter indhold på websites. Ormen menes foreløbig at have ramt op mod 300.000 maskiner på verdensplan, der hver kører mindst et website - og flere danske sites er ramt, vurderer sikkerhedsekspert i Virus112, Jakob Balle.
To af de danske sites, der har haft besøg af den drilske orm, er Ofir og Almindelig Brands nye netbank 1792.dk. Begge sites har fået skiftet indholdet på deres forside ud med teksten:
?Welcome to http://worm.com ! Hacked by Chinese !?. En tekst, der stammer fra hackerkrigen mellem USA og Kina.
Portalen Ofir blev ramt sent i går aftes, men fik lukket hullet i løbet af et par timer.
- De interne alarmer gik klokken 21. Allerede klokken 24 var alt normalt igen, siger udviklingsdirektør hos Ofir, Bjarne Pless.
Almindelig Brands netbank blev angrebet i tirsdags, men også her blev fejlen hurtigt opdaget og alt fungerer nu normalt.
Fuldautomatisk orm
Ormen angriber alle Microsoft information servere, som ikke er beskyttet mod den såkaldte .ida sårbarhed under Microsoft IIS 4.0 og 5.0.
Det alvorlige ved ormen er, at den fungerer fuldstændig automatisk, og ikke er afhængig af, at en bruger for eksempel åbner en vedhæftet fil som de forskellige e-mail vira. Ormen formerer sig selv ved at gøre inficerede maskiner til nye orme, der leder efter sårbare servere, og angreb vokser derfor eksponentielt.
Mål: Det Hvide Hus
Det egentlige mål for ormen menes at være Det Hvide Hus i USA. Ormen bærer nemlig et egenskab, der betyder, at der mellem den 20. og den 28. i hver måned afsendes et ekstra angreb mod en specifik IP-adresse 198.137.240.9, som er www.whitehouse.gov - Det Hvide Hus.
Sikkerhedsekspert Jacob Balle kan dog oplyse, at teknikkerne i Det Hvide Hus har fundet en måde at stoppe de mange angreb på.
Nem at stoppe
Ormen, der stadig er yderst aktiv, er heldigvis nem at stoppe. Det kræver blot, at den seneste beskyttelses pach fra Microsoft er installeret.
Download pachen fra Microsoft her.
Se hvordan et angrebet site ser ud her.
Læs mere om de tekniske specifikationer her.