Det var tveklöst ett av de snyggaste injects jag har sett på många år.
Med hjälp av en zero-day bug i IPB - och de kan man lätt räkna på ena handens fingrar under de år de har existerat - så lyckades de gömma en bit skadlig kod i ett attachment som exekverades när det packades upp.
Den payload som användes var både obfuskerad och base64 encoded, samt infogades i en genererad fil i vår cache på ett ställe där man faktiskt inte skulle reagera på den, och det tyder också på goda kunskaper om just IPB hos den som skrev själva payload. Detta hack var välgjort med andra ord och även om jag misstycker till att förstöra för oss som vill driva ett gemytligt forum så måste jag ta av mig hatten för ett väl genomtänkt hack!
Vi körde förr med rätt mycket egen kod i forumet vilket gjorde att saker som denna inte skulle funka men på senare år har jag migrerat ut den koden till javascript i stället och nu kan vi köra en uppdatering utan handpåläggning.
Jag skrev en egen rutin för att spambots inte skulle ta sig in och den koden sitter i dag som standard i IPB eftersom de tyckte min lösning var bra.
Så hur fick vi då in denna buggen? Jag vet inte till 100%, och det kommer jag nog aldrig ta reda på heller, men troligen så fick vi in ett attachment för ett par år sedan och som inte kunde exekvera pga tight säkerhet.
Under en uppdatering nyligen så av okänd anledning så lyckades den aktivera när en ny cache genererades och det var då ni började se redirects.
Jaktsidan har extremt lite lyckade angrepp och förutom denna första lyckade inject så har bara en handfull spambots lyckats registrera de sista fyra åren, och av dem har enbart en lyckats logga in en andra gång och skickat ett handfull pm's - vilket vi upptäckte direkt och raderade. Det är vi stolta över men det fanns en tid när jag raderade mellan 5-10 spambots varje dag!!!
När ni upptäcker någonting som känns mysko, och ni inte kör Internet Exploder ( ), försök återskapa problemet och hör av er direkt för vi är noga med vår integritet och säkerhet.
Just nu verkar vi ha en IE bug när man skall svara på ett inlägg och jag skall försöka laga det, men den browsern borde ha lagts ner för många år sedan...
-Eder gubbe under huven