image

Britse overheid infecteert bezoekers met rootkit

woensdag 6 februari 2008, 16:59 door Redactie, 11 reacties

Een website van de Britse overheid is het afgelopen weekend door criminelen gehackt en gebruikt voor het infecteren van bezoekers met een rootkit. Aanvallers slaagden erin om via een hacker-toolkit een verborgen iFrame op de pagina van de Forth Estuary Transport Authority te plaatsen. Die linkte weer door naar een IP-adres van Turk Telekom, waar verschillende exploits stonden te wachten. De gebruikte Neosploit toolkit bevat tenminste 7 verschillende exploits.

Onlangs werd bekend dat er meer malware via gehackte legitieme websites wordt verspreid, dan via websites die virusschrijvers zelf hebben gemaakt. De malware is inmiddels van de pagina verwijderd, maar versies in de cache van Google zijn nog wel gevaarlijk.

Volgens Roger Thompson probeerde de malware waarschijnlijk bbc.com.uk na de infectie te laden, om zo de aanval te verbergen. "Dat is op zichzelf niet zo bijzonder, maar een gehackt overheidsdomein dat daarna naar de BBC linkt, doet ons denken dat dit geen willekeurige hack betreft, maar dat er opzet in het spel is."

Reacties (11)
06-02-2008, 20:54 door Anoniem
De link [color=blue]gevaarlijk[/color] levert sowieso
een virusscanner waarschuwing op. Na het aanklikken kwam de waarschuwing van [color=red]Trojan Clicker.HTML.Iframe.ja[/color]

Een beetje onzorgvuldig van security.nl
06-02-2008, 21:09 door Anoniem
http://www.microsoft.com/technet/security/Bulletin/MS06-057.mspx
(WebViewFolder)

http://www.securityfocus.com/bid/26236 (Gretech GOM player)

http://www.securityfocus.com/bid/22196 (NCTSoft NCTAudioFile2)

http://www.securityfocus.com/bid/23224 (AOL SuperBuddy)

http://www.microsoft.com/technet/security/Bulletin/MS06-014.mspx
(MDAC)

En quicktime exploit is afhankelijk van gedetecteerd versie.


var qt = new
ActiveXObject('QuickTime.QuickTime.' + i);
if (qt) {
if (i==4) qtflg = '6';
else qtflg = '8';
break;
}
<param name="src" value="?o'+qtflg+'&p=...&r=...">
Alleen zijn die variabele namen nu geobfuscate...


1, 2, 3, 4, 5... 6 ... euh ...

Nog even teruggekeken, hij vond er blijkbaar een ANI exploit
in... die heb ik sinds october vorig jaar niet in neosploit
gezien... dat hele "winzip exploit verdewenen" was ook al
sinds november ofzo, en dat komt in januari als nieuws. In
security blogland is eenoog koning...

Wat een non-research doen die lui eigenlijk... waar staat nu
eigenlijk welke trojan er geinstalleerd wordt? Met z'n
"folks" constant... irritant... Het enige wat ie doet zijn
AVG aanprijzen, die dinosaurier moet maar eens stoppen met
bloggen...

Misschien als je creatief telt... dan kom je waarschijnlijk
aan 10 (met opera, firefox krijg je andere exploits)
06-02-2008, 21:33 door Anoniem
Door Peter V.
De link [color=blue]gevaarlijk[/color] levert sowieso
een virusscanner waarschuwing op. Na het aanklikken kwam de
waarschuwing van [color=red]Trojan
Clicker.HTML.Iframe.ja[/color]

Een beetje onzorgvuldig van security.nl

Wat begrijp je niet aan de uitdrukking "GEVAARLIJK"..?
Lijkt mij een erg duidelijke waarschuwing.

Maar ja, Peter zou Peter niet zijn als er niets te zeuren valt.
Ga eens inhoudelijk (ken je dat woord?) in op de onderwerpen
zonder anderen proberen af te zeiken.

Maar goed, inhoudelijke reactie:

Als overheids websites worden aangevallen dan is dat vrijwel
altijd een gerichte aanval omdat de consequenties zwaarder
zijn dan bij het hacken van een "hobby" site of webwinkel.

Dat soort acties zijn over het algemeen bedoelt om een
"statement" te maken bij hen die getroffen worden door de hack.

Ik ben meer het type om op een democratische manier het
dialoog met de ander aan te gaan en antwoorden te krijgen op
mijn mening, om daardoor een idee te krijgen hoe anderen
over mijn mening denken.

Wel zo constructief.... en bovenal 100% legaal.

Door dit soort acties word het internet vanzelf een vijand
van de overheid, uiteindelijk heeft dat alleen maar
vervelende consequenties voor de overige internet gebruikers.

Fred
06-02-2008, 21:42 door Anoniem
dat ze ernaar linken wil niet zeggen dat KLIKKEN verplicht is....
de drang van de eindgebruiker om alles aan te klikken komt in je naar
boven ?
06-02-2008, 22:43 door Anoniem
ja, ja, we klikken op elke link die ons wel leuk lijkt (je
bent bijna een echte gebruiker!)....

waarom zit je op dit forum? omdat je professional bent of ...
07-02-2008, 02:02 door Anoniem
Oww geweldig, ik heb die link geopend maar kreeg dus geen
waarschuwing van mn AV. Want nu?
07-02-2008, 09:39 door Anoniem
Je moet ook niet zomaar op links klikken daarvoor is internet niet.
07-02-2008, 13:55 door spatieman
mhh.
Zal me niet verwonderen dat dit het werk van de overheid
zelf is om big brother praktijken uit tevoeren.
07-02-2008, 14:09 door Anoniem
Maar ja, Peter zou Peter niet zijn als er niets te
zeuren valt.
Ga eens inhoudelijk (ken je dat woord?) in op de onderwerpen
zonder anderen proberen af te zeiken.

Het gebrek aan beschaving is af te lezen in jouw taalgebruik.
07-02-2008, 17:06 door Anoniem
Door Peter V.
Maar ja, Peter zou Peter niet zijn als er niets te
zeuren valt.
Ga eens inhoudelijk (ken je dat woord?) in op de onderwerpen
zonder anderen proberen af te zeiken.

Het gebrek aan beschaving is af te lezen in jouw taalgebruik.

Ongeloofeloos, toch weer iemand afzeiken..... krijg wel
een beetje de slappe lach van die Peter.... @PeterV; Heb
je een plank voor het hoofd of is dat een plaat gewapend
beton ?! ;)
07-02-2008, 21:28 door Anoniem
Door spatieman
mhh.
Zal me niet verwonderen dat dit het werk van de overheid
zelf is om big brother praktijken uit tevoeren.
tijd voor je aluminium hoedje.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.