YouTube atakuje!

YouTube atakuje! Kaspersky Lab opublikował informację o ataku na serwis YouTube.com, w wyniku którego komputery wielu jego użytkowników zostały zainfekowane szkodliwymi programami. Autorką tekstu jest Marta Janus, analityk zagrożeń z Kaspersky Lab Polska, członek GReAT (Global Research and Analysis Team).

W niedzielę, 4 lipca, wielu fanów pewnej popowej gwiazdki o nazwisku Justin Bieber spotkała przykra niespodzianka: oglądając na youtube.com teledyski swojego idola, byli oni bombardowani wyskakującymi komunikatami o jego śmierci, bądź przekierowywani na strony typu „tylko dla dorosłych".

Fakt ten dosyć szybko wzbudził zainteresowanie specjalistów z dziedziny bezpieczeństwa IT i okazało się, iż serwis YouTube padł ofiarą klasycznego ataku XSS (Cross-Site Scripting).

Ataki tego typu polegają na umieszczeniu w kodzie strony internetowej szkodliwego skryptu, który następnie jest przetwarzany przez przeglądarkę użytkownika tak, jak pełnoprawny element tej strony. Szkodliwy kod jest „wstrzykiwany" z wykorzystaniem luki w mechanizmie pobierania danych od użytkownika. Wiele stron - przede wszystkim forów i portali internetowych - bazuje na tym, że przetwarza i wyświetla tekst, który wcześniej użytkownik wpisuje w odpowiednim formularzu. Jeśli nie ma stosownych zabezpieczeń, chroniących stronę przed przetwarzaniem niepoprawnych bądź niedozwolonych danych, atakujący może z łatwością dopisać do jej kodu wszystko, co mu się żywnie podoba - na przykład skrypt przekierowujący do innej witryny lub pobierający szkodliwe oprogramowanie. Każdy kolejny użytkownik przeglądający daną stronę zostanie narażony na działanie tego skryptu.

W przypadku serwisu YouTube dziurawy okazał się być mechanizm dodawania komentarzy. Odpowiednio spreparowany tekst komentarza pozwalał na wstrzyknięcie dowolnego kodu HTML, który następnie był prawidłowo interpretowany przez przeglądarkę. Co za tym idzie, używając znaczników HTML można było również wstrzykiwać do kodu strony skrypty Javascript czy VBS.

Reakcja ze strony Google była szybka i efektywna - krytyczna luka, która pozwoliła na ten atak, została naprawiona jeszcze w dniu opublikowania, a niebezpieczne komentarze usunięte z serwisu.

Źródło:Kaspersky Lab