Je veux juste vous prévenir d´un nouveau virus...
La Mafia russe deriere mydoon?
Une société russe d´antivirus pense que Mydoom a été créé en Russie, et que ses créateurs sont liés au crime organisé. Dimanche, le ver bloquera probablement le site de SCO.
Mis en ligne le 30 janvier 2004
Pour l´éditeur russe d´antivirus Kaspersky Labs, Mydoom a très probablement été conçu et lancé en Russie : " les premiers messages infectés l´ont été en Russie, ce qui laisse penser que Mydoom est originaire de ce pays, même si ce n´est pas encore une certitude", a déclaré Alexandre Gostiev, expert de la société dans une conférence de presse. " Nous avons détecté que ces messages infectés venaient de fournisseurs d´accès russe", a précisé un porte-parole de la société, sans exclure qu´il s´agisse d´une astuce pour brouiller les pistes vers le coupable.
Seuls 6% des Russes disposaient en 2003 d´une connexion Internet. Mais leurs programmeurs ont toujours eu une réputation d´excellence. L´un des plus célèbres reste Dmitry Sklyarov, inculpé en Californie en 2001 pour avoir conçu un programme permettant de lire, copier et manipuler sans restriction les livres électroniques.
Seulement, la génération des pirates apparue dans les années 90, qui travaillaient avant tout pour la " gloire", a cédé la place à des spécialistes travaillant pour le crime organisé, selon un autre expert de Kaspersky Labs, Alexeï Zernoff. " La génération de 90 s´est casée, elle travaille notamment pour des sociétés comme la nôtre. Aujourd´hui, on peut parler d´une orientation commerciale prise par les créateurs de virus. Ils sont financés par des groupes qui font de l´argent grâce au spam", explique-t-il.
Mais, dire que les créateurs de Mydoom, s´ils s´avèrent être russes, travaillent pour la mafia locale, reste une simple supposition. Les bénéficiaires du trafic de spam, qu´il s´agisse de vendre un stimulant sexuel ou l´accès à un site pornographique, peuvent appartenir à n´importe quelle mafia.
Mais Alecxandre Gostiev n´a pas de doute sur la préparation minutieuse de l´attaque. " Les ordinateurs qui ont servi au déclenchement de l´attaque ont sans doute commencé à être infectés par un précurseur de Mydoom dès le mois de novembre dernier. Le virus serait alors resté en sommeil dans les ordinateurs n´ayant pas été désinfectés", explique-t-il. Selon M. Nikichine, quatre autre virus de type ver, similaires à Mydoom, ont été diffusés ces derniers mois à partir de la Russie. Il a expliqué que Kaspersky Labs avait détecté depuis deux ou trois semaines l´apparition de spam apparemment sans objet particulier. " Il pouvait s´agir d´un test du réseau des ordinateurs infectés en prélude à l´attaque", selon cet expert.
sco.com bloqué dimanche
Mydoom.A va très probablement réussir ce pour quoi il semble avoir été programmé: faire " crasher" le site de SCO dimanche. " Il y aura une grosse attaque dimanche contre www.sco.com, qui sera durement touché. Nous pensons que le site va planter", a indiqué F-Secure. Selon François Paget, de Network Associates, " SCO a eu le temps de se protéger mais l´on imagine qu´une centaine de milliers de machines sur les 500 à 600.000 touchées sont encore infectées et pourront perturber le site Internet de la société".
En revanche, le site de Microsoft semble pour l´instant à l´abri puisque visé par la version B de Mydoom, qui avait quasiment disparu du réseau vendredi, sans doute à cause d´un défaut de fabrication.
Ses effets sur votre pc ( 95, 98, 2000, me, xp, 2003)
Mydoom.B complète l´infection
Une nouvelle version du ver Mydoom a été repérée mercredi soir. Elle recherche les machines infectées par son prédécesseur, s´installe automatiquement et doit attaquer le site de Microsoft.
Mis en ligne le 29 janvier 2004
Pour aller plus loin
MyDoom : un record et une récompense ( 28/01/2004)
SCO contre le reste du monde ( 29/01/2004)
Venue pour compléter l´originale, Mydoom.B, la nouvelle version du ver Mydoom renforce l´infection générée par le ver le plus puissant de tous les temps.
Mydoom.B, débusqué mercredi soir, est susceptible d´infecter les ordinateurs à la simple lecture du courriel la contenant, contrairement à son grand frère Mydoom.A qui ne s´active qu´à l´ouverture d´un fichier joint, précise Mikko Hyppoenen, responsable de la recherche antivirus de F-Secure.
Anti-virus bloqués
Pire, Mydoom.B fait un scan de réseau, et part " à la recherche des ordinateurs dont le port 1327 a été ouvert par son prédécesseur", explique Alexandre Durante, directeur de F-Secure France. Ce mode de propagation, qui profite des ordinateurs infectés par la première version risque de rendre Mydoom.B encore plus gros dans les jours à venir.
Alors que Mydoom.A est programmé pour faire un déni de service sur la société SCO ( voir notre article), ce nouveau ver est quant à lui programmé pour faire subir la même attaque au site microsoft.com deux jours plus tard. " En outre, une fois qu´un ordinateur est infecté, Mydoom.B rend impossible l´accès aux sites des principaux éditeurs d´anti-virus, en modifiant l´adresse IP", affirme Alexandre Durante.
La motivation ? Le spam
Après SCO ( qui fait qu´on lui donne déjà le surnom de " Scobig", Microsoft… Soit deux éditeurs contestés et critiqués par le monde du logiciel libre ( voir notre article). Mais il s´agit sans doute là d´une parade. " C´est l´arbre qui cache la forêt", estime Alexandre Durante : " les motivations derrière cette attaque virale sont les mêmes que pour les précédentes. Il s´agit d´ouvrir des ports de communication pour pouvoir contrôler des ordinateurs et multiplier les passerelles SPAM". Ces motivations étaient déjà derrière la faille de vers Sobig, qui présentait de nombreuses similitudes avec MyDoom.
Microsoft offre 250,000 $
Comme SCO, Microsoft a offert jeudi 250.000 dollars de récompense pour toute information menant à l´arrestation et la condamnation du ou des auteurs de Mydoom. Ce ver " est une attaque criminelle", a dénoncé le conseiller juridique du groupe. " Son intention est de gêner les utilisateurs d´ordinateurs mais aussi de les empêcher d´accéder à des anti-virus et d´autres sites qui pourraient les aider. Microsoft veut aider les autorités à capturer ces criminels", a-t-il ajouté. Les citoyens de tous les pays peuvent aspirer à toucher la récompense, si cela est en accord avec la législation sur l´internet, a précisé Microsoft.