image

74.000 gestolen FTP-logins op criminele server

dinsdag 30 juni 2009, 11:55 door Redactie, 3 reacties

Het aantal gestolen FTP-logins op een criminele server groeit nog steeds, waardoor het beveiligingsbedrijf dat de aanval ontdekte, niet genoeg middelen heeft om alle getroffen bedrijven op tijd te waarschuwen. Gisteren werd bekend dat aanvallers de FTP-logins van Symantec, McAfee, Monster.com, Cisco, BBC en nog duizenden andere bedrijven via een Trojaans paard hadden bemachtigd. Anti-virusbedrijf PrevX dat met het nieuws naar buiten kwam, is bang voor een "China-syndroom". Waarbij steeds meer gebruikers via drive-by aanvallen besmet raken, de aanvallers zo meer FTP-gegevens bemachtigen en weer meer gebruikers kunnen infecteren. Het aantal kwetsbare FTP-sites is in korte tijd van 66.000 naar 74.000 gestegen.

Eenmaal actief op het systeem, zoekt het Trojaans paard in de cache naar opgeslagen FTP-logins. Gevonden inloggegevens stuurt het vervolgens naar een server op de Kaaimaneilanden. Een ander deel van de malware roept een script op de server aan, die vervolgens inlogt op de FTP-server en alle index pagina's (ASP, PHP en HTML) van een kwaadaardig script voorziet. De malware die via de drive-by aanvallen wordt verspreid steelt niet alleen FTP-logins. Ook installeren criminelen op besmette systemen wachtwoordstelers en rootkits.

Reacties (3)
30-06-2009, 15:27 door Zarco.nl
Gelukkig heeft de maker besloten alleen de indexpagina's te besmetten.
Wanneer alle webpagina's zouden worden besmet, zou de besmettingsgraad waarschijnlijk vele malen groter zijn, omdat je via zoekmachines en bookmarks dagelijks ook andere webpagina's bezoekt.
02-07-2009, 16:29 door Anoniem
Tijd om FTP buiten de deur te zetten, lijkt me zo. Veel onveiliger dan dat vind je het niet meer tegenwoordig :-)
05-07-2009, 18:46 door Anoniem
Door Anoniem: Tijd om FTP buiten de deur te zetten, lijkt me zo. Veel onveiliger dan dat vind je het niet meer tegenwoordig :-)

Je hebt nog altijd telnet, dat is nog onveiliger.
Verder worden de wachtwoorden door middel van een trojan verzameld, dus het ligt niet aan het FTP protocol zelf.
Met password stealer trojans kunnen ze ook wachtwoorden jatten wanneer je van sftp, ssh, etc gebruik maakt.
Het systeem waar je op werkt en dus verbinding maakt met dergelijke services moet gewoon vrij zijn van trojans en dergelijke, maarja dat is voor velen een hele opgaaf vanwege hun stoicijnse klikgedrag en makkelijke houding ten opzichte van gebruikersgemak vs security.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.