Het Dorifel-virus dat vorige week uitgebreid in de media verscheen is slechts het topje van de ijsberg, reden voor Security.nl om in deze achtergrond dieper op computerinfecties in te gaan en hoe die zijn te voorkomen. Woensdag 8 augustus ontvingen we een tip over een onbekend virus dat Excel- en Wordbestanden verminkte. Dezelfde dag bleek dat ook de gemeente Weert door een virus was getroffen dat het computernetwerk platlegde. De volgende dag werd duidelijk dat naast Weert nog veel meer gemeenten en ook twee ministeries besmet waren geraakt. Het ging om het Dorifel-virus dat op de machines door het Citadel-botnet was geïnstalleerd.
Citadel werd voor het eerst op 23 januari genoemd. Het betreft 'open source malware' die aan de hand van de wensen van kopers wordt aangepast. De basis van Citadel is gebaseerd op de beruchte banking Trojan Zeus. Zeus is ontwikkeld om geld van online bankrekeningen te stelen en heeft wereldwijd vele miljoenen euro's buitgemaakt.
Infecties
In totaal werd Dorifel volgens zowel het Nationaal Cyber Security Center als Kaspersky Lab op zo'n 3.000 computers geïnstalleerd. Later werden op de Dorifel master-server inloggegevens voor internetbankieren van Nederlandse internetgebruikers ontdekt. Die waren voor zover bekend niet door Dorifel gestolen, maar zeer waarschijnlijk door Citadel, waarvan het bekend is dat het dit soort informatie buitmaakt. De bende achter de malware gebruikte de server in kwestie voor nog veel meer doeleinden.
3.000 besmette computers domineren nu al een aantal dagen het nieuws, maar de problematiek gaat veel verder dan Citadel of Dorifel. Volgens het Spaanse Panda Security is een kwart van alle computers in het Nederland geïnfecteerd. In het laatste Microsoft Security Intelligence Report (SIR) van de laatste helft van 2011, staat dat Microsoft op 13 van elke 1.000 gescande Windows computers malware aantrof.
De computers werden gescand met de ingebouwde Malicous Software Removal Tool. (MSRT). Eind 2010 liet Microsoft weten dat er 3 miljoen Windows 7 licenties waren verkocht, waarmee het besturingssysteem een aandeel van 25% had veroverd. In 2010 had Windows op de markt van besturingssystemen een aandeel van zo'n 90%. Dat zou zo'n 12 miljoen Windows computers betekenen. Aangezien 13 van de 1.000 gescande computers malware bevat, zou het om zo'n 156.000 machines gaan, hoewel Microsoft geen rekening houdt met het feit dat computers vaker met malware besmet raken.
Vorig jaar liet onderzoeker Michel van Eeten nog weten dat 5% tot 10% van de Nederlandse computers onderdeel van een botnet is, wat neerkomt op 450.000 tot 900.000 machines. Van welke berekening je ook uitgaat, de 3.000 Dorifel-besmettingen zijn letterlijk een druppel op een gloeiende plaat.
Klikken
Maar hoe raakten deze machines nu met de Citadel-malware besmet die vervolgens Dorifel installeerde. "Dat ligt aan de groep die het gebruikt", zegt Roel Schouwenberg van Kaspersky Lab tegenover Security.nl. Er zijn namelijk meerdere bendes die Citadel voor hun eigen doelen inzetten. Zo wordt Citadel in de Verenigde Staten gebruikt om de Reveton-malware te installeren. Citadel verspreidt zich zoals de meeste malware via social engineering en drive-by downloads, laat Schouwenberg weten.
Het gaat dan om e-mails met een geïnfecteerde bijlage die de ontvanger opent of dat die met verouderde software gehackte of kwaadaardige websites bezoekt. Websites die bijvoorbeeld in spamberichten worden gelinkt. Het is bij gebruikers van besmette systemen, waar een verwijdertool of virusscanner Dorifel en/of Citadel verwijdert dan ook wachten tot de volgende infectie. De oorzaak van de besmetting is namelijk niet opgelost.
Ondanks allerlei uitspraken over "veranderende dreigingslandschappen" en "cyberlegers" is preventie eenvoudig: namelijk niet klikken en software updaten, oftewel veilig internetten. Drive-by downloads waardoor Citadel en Dorifel verspreiden maken gebruik van bekende beveiligingslekken waarvoor een update al vaak geruime tijd beschikbaar is. Het gaat hier niet om Stuxnet-achtige malware waarbij de aanvallers onbekende kwetsbaarheden gebruiken. Dorifel is uiteindelijk niets meer dan een symptoom en het is wachten tot het volgende 'beestje' z'n kop opsteekt.
(Aantal infecties per duizend gescande machines in Nederland)
Deze posting is gelocked. Reageren is niet meer mogelijk.