Na de phishing scam van gisteren zijn ABN Amro klanten weer het doelwit van een aanval. Dit keer gaat het om een massaal gespamde e-mail naar Nederlandse e-mailadressen waarin gevraagd wordt of de ontvanger een .exe bestand wil installeren. In de zeer overtuigende e-mail, die afkomstig lijkt van support@abnamro.nl, wordt gebruikers uitgelegd dat "een groep vakmensen op het gebied van computerveiligheid is te weten gekomen van een grove fout in het protocol SSL, die door een hacker kan worden gebruikt om toegang te krijgen tot uw bankrekening.
Vanaf morgen wordt er in het toegangsysteem tot klantenrekeningen een nieuw protocol SSL3 in gebruik genomen, dat op het huidige moment als het meest veilig wordt beschouwd. De klanten die gebruik maken van Internet-browsers zonder SSL3 kunnen dus geen toegang krijgen tot hun bankrekeningen via het Intenet." zo is in de e-mail te lezen. Security.NL kreeg van verschillende organisaties te horen dat ze honderden van dit soort e-mails hebben ontvangen.
Volgens de phishers moeten ontvangers van het bericht hun browser vernieuwen met het ms_ssl3_upd.exe bestand. De phishers hebben het meegestuurde bestand echter een andere naam gegeven. Uit overzicht van Virustotal blijkt dat bijna geen enkele virusscanner het bestand als malware herkent. Alleen eSafe denkt dat het mogelijk om een Trojaans paard gaat en volgens Webwasher-Gateway hebben we met Virus.Win32.FileInfector.gen te maken. Geen enkele scanner weet echter precies om wat voor malware het gaat.
*Update 14:30*
De ABN Amro waarschuwt inmiddels ook op haar eigen website voor de nepmail en raadt gebruikers aan om de e-mail niet te openen. Inmiddels wordt de malware ook herkend door AntiVir, ClamAV, F-Secure, Ikarus en Kaspersky.
Update: Virustotal vermeld
Deze posting is gelocked. Reageren is niet meer mogelijk.