image

Cookie-steler vermomt zich met gestolen certificaat

vrijdag 9 september 2011, 13:05 door Redactie, 4 reacties

Er is een nieuwe versie van de Qakbot ontdekt, die een gestolen digitaal certificaat gebruikt om detectie te voorkomen. Qakbot is een Trojaans paard dat allerlei vertrouwelijke gegevens steelt, zoals cookies, wachtwoorden, toetsaanslagen, digitale certificaten en bezochte websites. De malware is al sinds de lente van 2007 actief en kende vorig jaar een opleving. Begin dit jaar wist een variant 1500 Amerikaanse overheidscomputers te infecteren en 250MB aan wachtwoorden per dag te stelen.

De maanden daarna bleef het stil rondom Qakbot, maar onlangs verscheen er een nieuwe versie. Deze versie gebruikt een gestolen digitaal certificaat dat van verzekeringsmaatschappij Word & Brown afkomstig is. Het certificaat is inmiddels ingetrokken. Verder bleek dat de code van de malware opnieuw geschreven was, hoewel de functionaliteit hetzelfde is gebleven.

Rootkit
Daarnaast bevat Qakbot ook een backdoor en kan het kwaadaardige iframe tags aan webpagina's toevoegen. Om detectie op het systeem te voorkomen blokkeert het aan de hand van verschillende sleutelwoorden de toegang tot verschillende domeinen.

"Qakbot gebruikt rootkit-technieken om de aanwezigheid op het besturingssysteem te verbergen en heeft ook eigenschappen van een worm, aangezien het zich via gedeelde netwerkmappen en verwijderbare schijven kan verspreiden", zegt Robert Lipovsky. De nieuwe variant werd door twee van de 44 virusscanners gedetecteerd (Comodo en NOD32).

Reacties (4)
09-09-2011, 15:56 door Anoniem
"De nieuwe variant werdt door twee van de 44 virusscanners gedetecteerd.En welke 2 virusscanners zijn dat dan precies,als we dat even mogen weten?
09-09-2011, 16:07 door Anoniem
Comodo en Nod32, volgens de link in de 1 na laatste regel van het artikel :-)
09-09-2011, 16:23 door [Account Verwijderd]
[Verwijderd]
09-09-2011, 16:25 door Anoniem
Comodo en Nod32

http://blog.eset.com/wp-content/media_files/vt-694x1024.png
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.