image

Gumblar-virus krijgt originele domeinnaam terug

vrijdag 6 november 2009, 12:08 door Redactie, 4 reacties

Het Gumblar-virus dat halverwege oktober opnieuw begonnen is met het infecteren van websites, heeft van een aardige registrar de originele gumblar.cn domeinnaam teruggekregen. Gumblar werd vernoemd naar deze domeinnaam, omdat de drive-by download exploits die het op legitieme websites plaatste, hiernaar toe verwezen. Gumblar gebruikt verschillende exploits om bezoekers te infecteren. Op geïnfecteerde systemen zoekt het naar FTP-inloggegevens, die het vervolgens gebruikt om een iframe aan de website van de besmette computergebruiker toe te voegen. Uiteindelijk werd de domeinnaam opgeheven, maar bleef de malware de Gumblar naam behouden.

Tijdens een onderzoek naar de recente opleving ontdekte een onderzoeker van ScanSafe een afwijkend patroon. Verder onderzoek wees uit dat de nieuwste iframes die Gumblar op websites injecteerde, weer naar gumblar.cn verwezen. De domeinnaam is pas twee dagen actief, maar de activatie kan nog voor vele maanden gevolgen hebben. "Alle sites die in mei door de Gumblar-aanvallen besmet raakten en niet zijn opgeschoond, iets wat helaas vaak voorkomt, kunnen nu weer een infectie-vector worden", zegt Mary Landesman. Ze laat verder weten dat het niet de eerste keer is dat een registrar een bekende malware domeinnaam vrijgeeft om opnieuw te laten registreren.

Reacties (4)
06-11-2009, 12:50 door spatieman
die registrar opknopen aan een boom..
06-11-2009, 13:13 door Anoniem
Zal wel weer zo'n prutspartij zijn als EstDomains...
R-
06-11-2009, 13:57 door Anoniem
en de goeie registrars hangen we appart
06-11-2009, 14:04 door Anoniem
gumblar is helemaal niet afhankelijk van een enkele domeinnaam. Het kan zijn dat er misschien nog een paar websites naar die domeinnaam wijzen, maar ook dat hoeft niet. Wanneer een website onder controle is van een hacker kan hij/zij de verwijzing ook gewoon aanpassen. Dat de registrar de domeinnaam weer heeft vrijgegeven maakt naar mijn mening dus weinig verschil.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.