Sinds gisteren zijn tal van gehackte websites gebruikt voor het verspreiden van een Trojaans paard. De sites bevatten een script-tag die linkt naar een kwaadaardig JavaScript dat op een Chinese webserver gehost wordt. Het script probeert het bestand "install.exe" op kwetsbare systemen uit te voeren. Dit bestand installeert drie andere bestanden, "winboot.exe", "winroot.bat" en "1.exe", waarvan de laatste in het geheugen wordt geladen.
In eerste instantie werd de malware nog door geen enkele anti-virusaanbieder opgemerkt, maar inmiddels zouden de meeste virusscanners de Trojan moeten herkennen. Volgens Symantec en Kaspersky gaat het om een Trojaans paard dat de logingegevens van het online spel "World of WarCraft" steelt.
Erik van Straten en Peter V. maakten deze analyse op het Security.NL forum. Verdere informatie is te vinden via het Internet Storm Center.
Deze posting is gelocked. Reageren is niet meer mogelijk.