RNP - Rede Nacional de Ensino e Pesquisa
 
Segurança de redes 
 

Alerta do CAIS ALR-22082003

Ação programada do virus Sobig.F

[CAIS, 22.08.2003, revisão 01]


Complementando as informações divulgadas pelo CAIS no alerta ALR-19082003, Propagação do vírus W32.Sobig.F@mm alertamos que estão sendo repassadas novas informações relacionadas com a ação programada do vírus Sobig.F.

O vírus Sobig.F possui instruções no seu código para iniciar uma sequência de atividades em datas pré-estabelecidas. De acordo com as informações recebidas, isto deve ocorrer toda sexta-feira e sábado até a data de 10 de setembro de 2003.

Sendo assim, hoje, sexta-feira 22 de agosto, às 16:00, horário de Brasília, as máquinas que estão infectadas com o Sobig.F tentarão se conectar a uma lista de 20 máquinas localizadas nos Estados Unidos, Canadá e Coréia do Sul.

Ainda não existem informações sobre o que exatamente o vírus tentará fazer ao obter os dados disponíveis nestes IPs. Vale lembrar que o vírus Sobig.E possuía um processo semelhante de atualização, onde um aplicativo era instalado para remover o vírus e tentar esconder os sinais de sua presença, coletar senhas do usuário e instalar um servidor proxy para ser utilizado para o envio de Spam.

Dentre as possíveis ações, está sendo considerada a utilização das máquinas infectadas como agentes em um ataque distribuído de negação de serviço (DDoS).

Maiores informações sobre o Sobig.F podem ser obtidas no seguintes endereços:

Propagação do vírus W32.Sobig.F@mm
http://www.rnp.br/cais/alertas/2003/cais-alr-19082003.html

Nova onda de ataques do Sobig.F começa hoje
http://www.infoguerra.com.br/infonews/viewnews.cgi?newsid1061565327,10334,

Sobig.F Mass-Email Worm – Trojan Horse Functionality
http://xforce.iss.net/xforce/alerts/id/151

http://securityresponse.symantec.com/avcenter/venc/data/w32.sobig.f@mm.html

http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=WORM_SOBIG.F

http://www.f-secure.com/v-descs/sobig_f.shtml

A empresa F-Secure desenvolveu um aplicativo para a remoção do vírus, disponível no seguinte endereço:

ftp://ftp.f-secure.com/anti-virus/tools/f-sobig.exe

A empresa Symantec possui uma página em português com informações sobre o vírus e a ferramenta de remoção, disponível no seguinte endereço:

http://securityresponse1.symantec.com/sarc/sarc-intl.nsf/html/br-w32.sobig.f@mm.removal.tool.html

A seguir, a lista de IPs que servem de repositório para o Sobig.F:

67.73.21.6
68.38.159.161
67.9.241.67
66.131.207.81
65.177.240.194
65.93.81.59
65.95.193.138
65.92.186.145
63.250.82.87
65.92.80.218
61.38.187.59
24.210.182.156
24.202.91.43
24.206.75.137
24.197.143.132
12.158.102.205
24.33.66.38
218.147.164.29
12.232.104.221
68.50.208.96

Neste contexto, o CAIS recomenda que as máquinas infectadas pelo Sobig.F sejam removidas com urgência da rede. Adicionalmente, é recomendado a todos os usuários que mantenham seus antivírus sempre atualizados, com frequência diária ou de forma automática; não abram anexos de qualquer espécie sem antes analisá-los com um antivírus, se certificando sempre da autenticidade do endereço de origem do email.



Centro de Atendimento a Incidentes de Segurança

Consulta em alertas

 


Contato com o Cais:

+55 (19) 3787-3300
+55 (19) 3787-3301

cais@cais.rnp.br


Chave PGP pública do Cais