Infection de sites web: une vague parcourt la Suisse
09.04.2010 - MELANI a identifié plusieurs dizaines de cas d’infection de sites web suisses à l’aide de la même technique. Voici quelques conseils pour les navigateurs et les administra-teurs.
Le risque de voir son ordinateur infecté le plus souvent à son insu, lors de la simple visite d'un site Internet (infection par drive-by-download, voir ch. 3.2 du rapport semestriel MELANI 2009/1) est ces dernières semaines plus accentué.
MELANI a décelé ces dernières semaines une vague d'infection de sites web à l'aide de la même technique. La simple navigation vers un de ces sites peut engendrer une infection par le maliciel BredoLab.
Conseils aux utilisateurs
- Tenir le système d'exploitation et toutes les applications à jour ;
- Avoir un antivirus et un pare-feu activé ;
- Ne pas télécharger de programme inconnu depuis l'Internet. Cliquer sur « interrompre » ou sur « non » lorsqu'une fenêtre de téléchargement s'affiche sans que vous ne l'ayez voulu;
- Prudence en général, lorsque vous relevez des comportements étranges, tels que des fenêtres de pop-up s'ouvrant dans votre navigateur, la désactivation de votre antivirus, et autres.
Conseils aux administrateurs de sites web
- Contrôlez le code source de la page index de votre site : normalement cette infection ajoute un code JavaScript à la fin de la page, c'est-à-dire après la fermeture du tag ;
- Le code JavaScript est brouillé, il s'agit d'une série de caractères et chiffres qui n'ont apparemment aucun sens ;
- Le JavaScript résout une adresse qui dans la plupart des cas est une adresse ccTLD « .ru » ;
- Le port de connexion de cette adresse est normalement le :8080
- Après avoir éliminé le JavaScript, veuillez vérifier que votre ordinateur ne soit pas infecté. Les criminels utilisent des données volées de comptes FTP pour accéder au serveur web et placer le code JavaScript. Veuillez aussi vous assurer de changer tout de suite et ensuite régulièrement le mot de passe de connexion FTP à votre serveur Web.