Drie Nederlandse banken zijn het doelwit van een Trojaans paard dat volgens sommigen de beruchte Zeus Trojan van de troon moet stoten. De Carberp Trojan kan zonder adminrechten draaien. Is in staat om Windows XP, Vista en Windows 7 machines te infecteren. Maakt geen aanpassingen aan het register en heeft volledige controle over al het verkeer van en naar de browser, waaronder HTTPS met EV-SSL certificaat. De gegevens die de Trojan steelt, worden in real-time naar de criminelen doorgestuurd, die hier vervolgens online bankrekeningen mee leegroven.
Onderzoekers ontdekten verder dat de malware niet alleen aanwezige beveiligingssoftware uitschakelt, maar ook andere aanwezige Trojaanse paarden. Volgens analisten van TrustDefender bevindt Carberp zich al op het niveau van Zeus en kan het een grote dreiging worden. Veel bekende virusscanners blijken de malware niet te detecteren, waaronder Microsoft, Sophos, Symantec en Trend Micro.
"Carberp heeft geen adminrechten nodig om te draaien. De Trojan is zeer voorzichtig om geen bestanden aan te maken of iets te gebruiken waarvoor adminrechten nodig zijn", aldus TrustDefender. "Dit betekent dat de Trojan standaard op beveiligde machines draait, alsmede op Windows 7 en Vista, het betekent ook dat de Trojan alleen de ingelogde gebruiker besmet. Het infecteert geen andere gebruikers of kernelonderdelen van het systeem." Verder merkt het beveiligingsbedrijf op dat de Trojan de gegevens meteen gebruikt. "Het verstuurt de informatie vanaf de computer voordat het naar de echte ontvanger wordt gestuurd, de bank."
Detectie van Carberp schijnt zeer lastig te zijn. De beste manier om een infectie te vinden is via Microsoft's Process Explorer. De Trojan kan zowel alle gegevens van Internet Explorer als Firefox manipuleren. Gebruikers van Google Chrome zijn geen specifiek doelwit.
Nederland
Ook beveiligingsbedrijf Trusteer onderzocht de Trojan en ontdekte dat die negen banken aanvalt. Drie daarvan zijn Nederlandse banken. Welke banken staat niet vermeld. We vroegen Trusteer de naam van de drie banken, maar dat wilde daar niet op reageren.
Aan de hand van de informatie in de analyse, de broncode en Google, wordt echter duidelijk dat het onder andere om de Rabobank gaat. Verder zijn banken in Denemarken, Duitsland, Israël en de VS het doelwit.
Deze posting is gelocked. Reageren is niet meer mogelijk.