De grootste cyberaanval in de geschiedenis, waarbij gigabytes aan vertrouwelijke documenten bij bedrijven en overheden werden gestolen, wordt gekenmerkt door allerlei fouten en blunders aan de kant van de aanvallers. McAfee publiceerde deze week een rapport genaamd "Operatie Shady Rat", waarin het een langdurige cyberaanval beschrijft die de afgelopen vijf jaar tegen zo'n zeventig ondernemingen en overheidsdiensten plaatsvond.
De aanval is helemaal niet zo geavanceerd als in het rapport van McAfee wordt voorgedaan, daarnaast maakten de aanvallers verschillende fouten. Dat zegt beveiligingsbedrijf Symantec in eigen reactie op het rapport, genaamd "The Truth Behind Shady Rat". De aanvallers stuurden naar hun slachtoffers op maat gemaakte e-mails, met als bijlage een geïnfecteerd Excel-bestand. Dit bestand misbruikte een lek in het spreadsheetprogramma dat in 2009 door Microsoft werd gepatcht. De gebruikte exploit zorgde ervoor dat Excel tijdelijk vastliep of zelfs crashte.
Was de exploit succesvol, dan werd er een Trojaans paard geïnstalleerd dat met een aantal vast gedefinieerde adressen verbinding maakte. Het uitwisselen van informatie met deze command & control (C&C) servers gebeurde onder andere via steganografie, het verstoppen van boodschappen in afbeeldingen.
Blunders
De aanvallers hadden niet alleen hun server niet goed beveiligd, waardoor beveiligingsbedrijven toegang konden krijgen. Ze gebruikten ook verschillende analyseprogramma's om te zien hoe de aanvallen verliepen. Het ging onder andere om het programma Awstats. Daardoor werd het voor de onderzoekers een stuk eenvoudiger om alle slachtoffers in kaart te brengen.
Symantec erkent dat het om een grootschalige aanval ging, maar noemt die niet bijzonder. Er zouden dagelijks tal van dit soort aanvallen plaatsvinden. De virusbestrijder vindt het dan ook geen echte "advanced persistent threat" (APT). Een term die voor zeer geraffineerde aanvallen wordt gebruikt.
"Zeker als je de gemaakte fouten in het configureren van de servers overweegt en de basale malware en technieken die in dit geval gebruikt werden", zegt Hon Lau. "De mensen erachter zijn hardnekkig, maar niet meer dan andere malwaregroepen zoals Zeus, Tidserv en anderen." Daarnaast is de Shady Rat operatie volgens Symantec niet aan een bepaalde overheid toe te schrijven. Volgens één expert van een ander beveiligingsbedrijf zouden de aanvallen het werk van China zijn.
Deze posting is gelocked. Reageren is niet meer mogelijk.