De website van de Telegraaf verspreidt weer malware via kwaadaardige advertenties. Dat meldt Ronald Prins van het Delftse beveiligingsbedrijf Fox-IT via Twitter. "Telegraaf .nl serveert malware via advertentie provider. Ze zijn er mee bezig." Het is niet de eerste keer dat er malware op de krantensite wordt aangetroffen. Vorig jaar september was het ook al raak.
Toen wisten aanvallers toegang te krijgen tot de server van een bedrijf dat de nieuwsbriefregistraties voor de Telegraaf verwerkt. In het aanmeldscherm werd aanvalscode voor een Java-lek verstopt dat Oracle de week daarvoor had gepatcht. Via de aanval raakten ongepatchte bezoekers met ZeroAccess-malware geïnfecteerd.
Update 11:10
Prins laat via Twitter weten dat via de Telegraaf aangevallen Windows-computers met ransomware worden geïnfecteerd. Het 'politievirus' vergrendelt de computer en stelt dat het slachtoffer een misdrijf heeft begaan. Om weer toegang tot de computer te krijgen moet er binnen 72 uur een bedrag van 100 euro via Ukash of een PaySafeCard worden betaald.
Update 11:38
Ook de Telegraaf bevestigt de aanwezigheid van malware op de website: "We zijn op de hoogte van de malware. We zijn ermee bezig."
Update 12:03
Volgens Yonathan Klijnsma wezen de besmette advertenties naar de Flimkit exploit-kit. Via welk lek bezoekers werden aangevallen is nog niet bekend, maar de geinstalleerde malware werd door respectievelijk 7 en 10 van de 46 virusscanners op VirusTotal gedetecteerd.
Klijnsma laat weten dat Telegraaf.nl niet meer naar de malware wijst, maar dat de gebruikte advertentieprovider dat nog wel doet. Daardoor lopen ook andere websites waar deze provider wordt gebruikt risico.
Update 12:15
Mark Loman van het Nederlandse beveiligingsbedrijf SurfRight laat tegenover Security.NL weten dat inmiddels zeker 100 mensen door de malware besmet zijn geraakt. Dat blijkt uit cijfers die via de gratis verwijdertool HitmanPro.Kickstart werden verzameld.
Update 12:25
Bezoekers met zeer verouderde Java-versies werden via de malware aangevallen. Het beveiligingslek dat de advertenties misbruikten werd in juni 2012 door Oracle gepatcht.
Deze posting is gelocked. Reageren is niet meer mogelijk.