{"id":243632,"date":"2021-01-29T18:43:15","date_gmt":"2021-01-29T17:43:15","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=243632"},"modified":"2024-02-11T18:59:30","modified_gmt":"2024-02-11T17:59:30","slug":"domain-perl-com-gestohlen-ip-wird-fr-malware-kampagnen-genutzt","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2021\/01\/29\/domain-perl-com-gestohlen-ip-wird-fr-malware-kampagnen-genutzt\/","title":{"rendered":"Domain Perl[.]com gestohlen, IP wird f&uuml;r Malware-Kampagnen genutzt"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2021\/01\/29\/domain-perl-com-gestohlen-ip-wird-fr-malware-kampagnen-genutzt\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Warnung an Nutzer, die sich f\u00fcr die Programmiersprache Perl interessieren und bisher die Domain Perl[.]com angesurft haben. Die Domain wurde gestohlen und die IP ist auf eine Adresse umgeleitet worden, die mit Malware-Kampagnen in Verbindung steht.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/61a219353fb34116b632fc1b8bf6d0e9\" alt=\"\" width=\"1\" height=\"1\" \/>Die Domain perl[.]com geh\u00f6rt der Perl Foundation und wird seit 1997 genutzt, um Neuigkeiten und Artikel \u00fcber die Programmiersprache Perl zu ver\u00f6ffentlichen. Jetzt wurde die Domain gekapert. Auf reddit gibt es diesen Thread, wo das Ganze angesprochen wird. Die Domain perl[.]com (ohne HTTPS) zeige an, dass sie zum Verkauf stehe und es w\u00e4ren Werbeanzeigen zu sehen. Der whois-Eintrag vom 27. Januar 2021 deute auf eine unfreundliche \u00dcbernahme hin.<\/p>\n<p><a href=\"https:\/\/i.imgur.com\/AcqbNLi.png\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" title=\"Reddit.com Eintrag zu Perl.com\" src=\"https:\/\/i.imgur.com\/AcqbNLi.png\" alt=\"Reddit.com Eintrag zu Perl.com\" width=\"630\" height=\"363\" \/><\/a><\/p>\n<p>Hier ein Screenshot der betreffenden Verkaufsnachricht, den jemand auf <a href=\"https:\/\/twitter.com\/mikechamberlain\/status\/1354579781212385282\" target=\"_blank\" rel=\"noopener\">Twitter<\/a> gepostet hat.<\/p>\n<p><a href=\"https:\/\/twitter.com\/mikechamberlain\/status\/1354579781212385282\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" title=\"Perl.com for sale\" src=\"https:\/\/i.imgur.com\/Kff4M4q.png\" alt=\"Perl.com for sale\" width=\"440\" height=\"952\" \/><\/a><\/p>\n<p>Kurze Zeit sp\u00e4ter wurde auf <a href=\"https:\/\/twitter.com\/briandfoy_perl\/status\/1354535622069919748\" target=\"_blank\" rel=\"noopener\">Twitter<\/a> die unfreundliche \u00dcbernahme der Domain perl[.]com durch brian d foy best\u00e4tigt. Es scheint gem\u00e4\u00df einem Folgetweet weitere Domains getroffen zu haben.<\/p>\n<p><a href=\"https:\/\/twitter.com\/briandfoy_perl\/status\/1354535622069919748\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/47RG9VU.png\" \/><\/a><\/p>\n<p>Die Kollegen von Bleeping Computer weisen in diesem <a href=\"https:\/\/twitter.com\/BleepinComputer\/status\/1355189143807127552\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> ebenfalls auf den Sachverhalt hin und haben den Sachstand in <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/perlcom-domain-stolen-now-using-ip-address-tied-to-malware\/\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> zusammengefasst.<\/p>\n<p><a href=\"https:\/\/twitter.com\/BleepinComputer\/status\/1355189143807127552\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Perl domain stolen\" src=\"https:\/\/i.imgur.com\/A4TC8Ew.png\" alt=\"Perl domain stolen\" \/><\/a><\/p>\n<p>In <a href=\"https:\/\/log.perl.org\/2021\/01\/perlcom-hijacked.html\" target=\"_blank\" rel=\"noopener\">den Log-Dateien<\/a> hei\u00dft es, dass die Domain gekapert worden sei und der Recovery-Prozess andauern kann. Hier der Auszug:<\/p>\n<blockquote>\n<h4>Wednesday, January 27, 2021<\/h4>\n<p><a name=\"9060466932145771050\"><\/a><\/p>\n<h5>perl.com hijacked<\/h5>\n<p>The perl.com domain was hijacked this morning, and is currently pointing to a parking site.\u00a0 Work is ongoing to attempt to recover it.<\/p>\n<p>We encourage you NOT to visit the domain, as there are some signals that it may be related to sites that have distributed malware in the past.<\/p>\n<p>Some users may have it selected as their CPAN mirror.\u00a0 To update your mirror in CPAN.pm use o conf urllist http:\/\/www.cpan.org\/<\/p>\n<blockquote><p># perl -MCPAN -eshell<br \/>\ncpan shell &#8212; CPAN exploration and modules installation (v2.20)<br \/>\nEnter 'h' for help.<\/p>\n<p>cpan[1]&gt; o conf urllist http:\/\/www.cpan.org\/<br \/>\nPlease use 'o conf commit' to make the config permanent!<br \/>\ncpan[2]&gt; o conf commit<br \/>\ncommit: wrote '\/root\/.cpan\/CPAN\/MyConfig.pm'<\/p><\/blockquote>\n<p>Update 2021-01-28:<\/p>\n<p>Work is underway to attempt to recover the domain.\u00a0 If you're looking for the content, you can visit <a href=\"https:\/\/perldotcom.perl.org\/\">perldotcom.perl.org<\/a>.<\/p><\/blockquote>\n<p>Man k\u00f6nnte auch vermuten, dass die Domain am 26.1.2021 schlicht ausgelaufen ist und eine Domain-Verl\u00e4ngerung beim Registrar schief gelaufen ist, wie <a href=\"https:\/\/twitter.com\/vijayarx\/status\/1354758374022389761\" target=\"_blank\" rel=\"noopener\">dieser Tweet<\/a> andeutet. Allerdings ist das Ablaufdatum mit dem 26.2.2031 erst in 10 Jahren (vorher war das Ablaufdatum 2029). Bei Bleeping Computer hat man <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/perlcom-domain-stolen-now-using-ip-address-tied-to-malware\/\" target=\"_blank\" rel=\"noopener\">herausgearbeitet<\/a>, dass die Domain gekapert wurde und unter Kontrolle des Angreifers steht. Die IP-Adresse zeigt auf eine Seite, die f\u00fcr Malware-Kampagnen benutzt wurde. Jedenfalls kann die Wiederherstellung einige Zeit dauern. Die Perl-Stiftung hat eine Ersatzseite auf <a href=\"https:\/\/perldotcom.perl.org\/\" target=\"_blank\" rel=\"noopener\">perldotcom.perl.org<\/a> aufgesetzt, wo sich Inhalte abrufen lassen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Warnung an Nutzer, die sich f\u00fcr die Programmiersprache Perl interessieren und bisher die Domain Perl[.]com angesurft haben. Die Domain wurde gestohlen und die IP ist auf eine Adresse umgeleitet worden, die mit Malware-Kampagnen in Verbindung steht.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-243632","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/243632","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=243632"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/243632\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=243632"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=243632"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=243632"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}