Inmiddels zijn ook virusschrijvers bekend met het verstoppen van malware in PDF-bestanden en doen ze dat zonder het gebruik van JavaScript. Laatst werd al gewaarschuwd dat de Zeus Trojan de /Launch feature gebruikt om zichzelf in een PDF-bestand te verbergen. De Belgische onderzoeker Didier Stevens vond een manier om een uitvoerbaar programma in een PDF-bestand te verstoppen, die bij het openen van de PDF werd uitgevoerd. Gebruikers kregen als enige een waarschuwing, maar die is deels door de aanvaller te manipuleren.
In het geval van Zeus gebruikte het Trojaanse paard de Metasploit PDF module, die de /Launch feature niet ten volle gebruikt. "Dat telt dus niet als de eerste aanval", zegt beveiligingsexpert Jeremy Conway.
Vaker
Hij ontdekte een kwaadaardig PDF-bestand dat via een Visual Basic script malware installeert. Voor de aanval is geen JavaScript vereist, maar gebruikers krijgen nog steeds een waarschuwing of ze het bestand willen openen.
"Het slechte nieuws is dat dit pas de eerste poging is die de /Launch actie gebruikt om malware zonder JavaScript te verspreiden en ik wil geen slecht nieuws brengen, maar het zal zeker niet de laatste of meest geraffineerde poging zijn", besluit Conway.
Deze posting is gelocked. Reageren is niet meer mogelijk.