Nog onbekende aanvallers hebben voor de tweede keer in korte tijd de Nobel-vredesprijs gebruikt voor het verspreiden van malware. Eind oktober werd er op de website voor de Nobel-vredesprijs een zero-day beveiligingslek in Firefox gebruikt om bezoekers via een drive-by download te infecteren. Dit soort kwetsbaarheden zijn zeer waardevol en het was dan ook opmerkelijk dat de aanvallers het specifiek voor deze website gebruikten.
Backdoor
Gisteren vond er echter weer een aanval plaats, waarbij de Nobel-vredesprijs een belangrijke rol speelde. Dit keer ging het om een uitnodiging die van oslofreedomforum.com afkomstig leek, en de ontvanger vroeg om de uitreiking van de prijs bij te wonen.
Het PDF-bestand in kwestie bevatte echter een via Metasploit gegeneerde exploit voor een net gepatcht beveiligingslek in Adobe Reader. In het geval de ontvanger het bestand met een ongepatchte Adobe Reader opende, werd er een backdoor geïnstalleerd die met het domein phile.3322.org verbinding maakte. Het IP-adres van het domein bevindt zich in China, zo blijkt uit de analyse van Mila Parkour.
Deze posting is gelocked. Reageren is niet meer mogelijk.