Cybercriminelen hebben een nieuwe manier ontdekt om hun botnets aan te sturen, namelijk de nieuwsgroepen van Google Groups. Door de Command & Controle opdrachten in legitieme communicatie te verstoppen, wordt het lastiger om dit soort botnets te vinden en te sluiten. Virusbestrijders van Symantec liepen tegen een Trojaans paard aan dat Google Groups gebruikt voor het verspreiden van opdrachten. "Het verspreiden van Trojaanse paarden via nieuwsgroepen is vrij gewoon, maar dit is de eerste keer dat een nieuwsgroep voor Command & Controle wordt gebruikt", zegt Gavin O Gorman.
Het probleem ligt volgens de analist niet bij Google Groups. "De auteurs van deze dreiging hebben Google Groups simpelweg gekozen vanwege de functies en veelzijdigheid." De Trojan zelf is vrij eenvoudig qua opzet. Het wordt verspreid als een DLL en maakt verbinding met een specifiek account. Vervolgens vraagt het een pagina van een private nieuwsgroep op. Deze pagina bevat de instructies die het Trojaanse paard moet uitvoeren. Zowel de nieuwsgroep posting als de inhoud zijn via RC4 versleuteld en met base64 geencodeerd.
Bedrijfsspionage
O Gorman merkt op dat het een effectieve techniek is om anoniem commando's uit te laten voeren, maar dat het ook nadelen voor de virusschrijver heeft. Aangezien elk antwoord van de Trojan als bericht in de nieuwsgroep wordt opgeslagen, was het vrij eenvoudig om de activiteit van de malware te volgen. De Trojan verscheen voor het eerst in november 2008 en kende een piek in februari. Sindsdien is het aantal opdrachten en infecties teruggelopen, waarbij het totaal aantal berichten onder de 3000 zit.
Aan de hand van de code vermoedt de analist dat het mogelijk om een prototype implementatie gaat, om te bepalen of het gebruik van nieuwsgroepen als Command & Controle haalbaar is. "Daarnaast doet de DLL geen moeite om op de besmette computers te blijven, wat extra bewijs is dat de Trojan niet opgemerkt wil worden. Zo'n Trojan kan mogelijk voor bedrijfsspionage ontwikkeld zijn, waar anonimiteit en discretie belangrijk zijn." Onlangs werd ook Twitter al gebruikt voor het aansturen van een botnet.
Deze posting is gelocked. Reageren is niet meer mogelijk.