Er is een nieuwe versie van de Qakbot ontdekt, die een gestolen digitaal certificaat gebruikt om detectie te voorkomen. Qakbot is een Trojaans paard dat allerlei vertrouwelijke gegevens steelt, zoals cookies, wachtwoorden, toetsaanslagen, digitale certificaten en bezochte websites. De malware is al sinds de lente van 2007 actief en kende vorig jaar een opleving. Begin dit jaar wist een variant 1500 Amerikaanse overheidscomputers te infecteren en 250MB aan wachtwoorden per dag te stelen.
De maanden daarna bleef het stil rondom Qakbot, maar onlangs verscheen er een nieuwe versie. Deze versie gebruikt een gestolen digitaal certificaat dat van verzekeringsmaatschappij Word & Brown afkomstig is. Het certificaat is inmiddels ingetrokken. Verder bleek dat de code van de malware opnieuw geschreven was, hoewel de functionaliteit hetzelfde is gebleven.
Rootkit
Daarnaast bevat Qakbot ook een backdoor en kan het kwaadaardige iframe tags aan webpagina's toevoegen. Om detectie op het systeem te voorkomen blokkeert het aan de hand van verschillende sleutelwoorden de toegang tot verschillende domeinen.
"Qakbot gebruikt rootkit-technieken om de aanwezigheid op het besturingssysteem te verbergen en heeft ook eigenschappen van een worm, aangezien het zich via gedeelde netwerkmappen en verwijderbare schijven kan verspreiden", zegt Robert Lipovsky. De nieuwe variant werd door twee van de 44 virusscanners gedetecteerd (Comodo en NOD32).
Deze posting is gelocked. Reageren is niet meer mogelijk.