Onderzoekers hebben een Trojaans paard ontdekt dat Firefox aanpast om opgeslagen wachtwoorden te stelen. Normaliter krijgen Firefox-gebruikers bij het inloggen op een beveiligde website de vraag of ze de inloggegevens in de browser willen opslaan. De Nslog Trojan wijzigt het nsLoginManagerPrompter.js bestand, zodat gebruikers deze waarschuwing niet meer te zien krijgen. Standaard slaat Firefox alle ingevulde wachtwoorden in webformulieren op.
De Trojan kopieert zichzelf naar de system32 directory met de bestandsnaam kernel.exe. Tevens installeert en registreert het een oud ActiveX control genaamd Microsoft Internet Transfer Control DLL, of msinet.ocx, waarmee het met de command en control server communiceert. Ook maakt het een nieuw gebruikersaccount aan genaamd Maestro.
Vervolgens steelt de malware gegevens uit de Protected Storage die IE gebruikt om wachtwoorden op te slaan en de locatie waar Firefox wachtwoorden bewaart. Die informatie wordt één keer per minuut naar de aanvaller gestuurd. Opmerkelijk genoeg heeft de auteur een naam vermeld, die weer naar een Facebook profiel leidt. Het zou om een Iraanse programmeur gaan. "Het komt niet vaak voor dat een virusschrijver zijn creatie met zijn eigen naam ondertekent. Ze zijn meestal iets slimmer", zegt Andrew Brandt van Webroot.
Deze posting is gelocked. Reageren is niet meer mogelijk.