En orm sprer seg av seg selv. Den trenger ikke en vertsfil eller en bruker for å klikke på noe. Den finner sårbare systemer, utnytter dem og kopierer seg selv. Så gjentar den seg. Ormer kan spre seg over internett på få minutter. Morris-ormen i 1988 infiserte tusenvis av maskiner og ødela en betydelig del av det tidlige internett. Det var en ulykke, men skaden var reell. Code Red i 2001 ødela nettsteder og lanserte tjenestenektangrep. Conficker i 2008 infiserte millioner av Windows-maskiner og bygde et massivt botnett.
Ormer utnytter nettverkstjenester, svake passord og sårbarheter uten oppdateringer. De skanner etter mål, ofte tilfeldig, og beveger seg raskt. Noen har nyttelast. Andre sprer seg bare. Forskjellen er mindre viktig enn hastigheten. En orm kan kompromittere et helt nettverk før administratorer vet at det eksisterer. Forsvar krever oppdatering, segmentering og nettverksovervåking. En orm som ikke kan nå en sårbar tjeneste, kan ikke spre seg. Et nettverkssegment som blokkerer unødvendig trafikk, bremser den ned. Deteksjon fokuserer på anomal skanning og raske tilkoblingsforsøk. Når varslingen starter, kan ormen allerede ha spredt seg. Forebygging er den eneste pålitelige strategien. Når en raskt spredende orm er løs, er inneslutning et kappløp mot tiden.
Ormkarakteristikker
- Selvreplikerende – ingen vert eller bruker nødvendig
- Nettverksbasert – sprer seg gjennom sårbarheter og åpne tjenester
- Raskt – kan infisere tusenvis av systemer på få minutter
- Nyttelast valgfri – noen sprer bare, andre leverer skadelig programvare
En orm er et virus uten bånd. Den går dit den vil og trenger ikke hjelp.
Comments
No comments yet. Be the first to share a thought.
Leave a comment