image

Defensiebedrijven doelwit PDF-backdoor

donderdag 31 januari 2013, 14:17 door Redactie, 4 reacties

De afgelopen weken zijn twaalf bedrijven in de lucht- en ruimtevaart en defensie-industrie het doelwit van een gerichte aanval geworden. Bij de spear phishingaanval werden specifieke personen in de aangevallen organisaties met op maat gemaakte e-mails bestookt. Het ging onder andere om directeuren en vicepresidenten. De inhoud van alle e-mails was echter hetzelfde.

De aanvallers gebruikten een rapport uit 2012 over de vooruitzichten voor de lucht- en ruimtevaart en defensie-industrie. De e-mail leek afkomstig van het bureau dat het rapport had opgesteld. Daarnaast was er ook net gedaan alsof de e-mails door een collega of door individuen uit de betreffende industrie waren doorgestuurd.

Backdoor
Het meegestuurde PDF-document maakte misbruik van een beveiligingslek in Adobe Flash Player dat al in 2011 werd gepatcht. Om slachtoffers niets te laten vermoeden werd er ook een schoon PDF-document geladen.

In de achtergrond werd de Barikiofork backdoor geïnstalleerd, die systeemgegevens steelt, aanvullende malware installeert en verbinding met de Command & Control-server maakt, aldus Symantec. Volgens de virusbestrijder laat deze aanval zien hoe geraffineerd de aanvallers zijn bij het toepassen van social engineering.

Reacties (4)
31-01-2013, 16:55 door yobi
Wat gebeurd er als Java-script in Adobe-reader wordt uitgeschakeld?
31-01-2013, 18:19 door Anoniem
Installeren bedrijven in de lucht- en ruimtevaart en defensie-industrie geen updates dan?
31-01-2013, 20:10 door Anoniem
@yobi
Als java-script wordt uitgeschakeld in Adobe-reader kan een aanvaller niet meer misbruik maken van deze zwakke schakel en zal de aanval mislukken. Echter is dit standaard niet het geval. En er is altijd wel 1 persoon in het bedrijf dat voor deze phishing aanval valt. Eenmaal binnen....
01-02-2013, 16:24 door Anoniem
Dergelijke aanvallen zijn aan de orde van de dag sinds ongeveer 2004.

Dat Javascript uitschakelen helpt is een hardnekkig sprookje. Het gaat om exploits op executable niveau.

Acrobat reader had je er lang moeten vervangen door iets anders.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.