image

Facebook-worm plundert online bankrekening

dinsdag 29 november 2011, 14:30 door Redactie, 8 reacties

Er verspreidt zich een nieuwe worm via Facebook, die het uiteindelijk op de bankrekening van slachtoffers heeft voorzien. De malware gebruikt gestolen inloggegevens van Facebook-gebruikers om kwaadaardige links naar vrienden te sturen. De worm downloadt vervolgens verschillende andere malware, waaronder een variant van de Zeus Trojan. Dit Trojaanse paard is speciaal gemaakt voor het plunderen van online bankrekeningen.

De link die naar contacten van de geïnfecteerde gebruiker wordt verstuurd lijkt op een fotobestand. In werkelijkheid is het een screensaver met een JPG-extensie. Opent de gebruiker het bestand, dan wordt de malware geïnstalleerd. Die wordt vanaf verschillende gehackte domeinen geladen, waaronder het Nederlandse www.dekieviten.nl.

Volgens het Deense beveiligingsbedrijf CSIS is de worm in Visual Basic geschreven en past het verschillende technieken toe om analyse in een virtuele machine, zoals VMware, Sandboxie en Virtual Box, te belemmeren. Alleen de virusscanners van DrWeb en Kaspersky Lab zouden de worm op dit moment detecteren.

Reacties (8)
29-11-2011, 15:10 door Anoniem
"In werkelijkheid is het een screensaver met een JPG-extensie." lijkt mij dan .scr extentie?
29-11-2011, 16:00 door Anoniem
Nee hoor, Windows is zo vriendelijk om de header te herkennen als een PE en die gewoon uit te voeren (.scr is inprincipe gewoon een .exe maar dan met een ander naampje) dus .jpg extensie is alleen om de gebruiker te misleiden.
29-11-2011, 16:10 door Anoniem
Hoeft niet hoor, er zijn genoeg tools beschikbaar om extensies te morphen!
29-11-2011, 16:16 door Anoniem
Nee.. Het LIJKT op een fotobestand. Maar in werkelijkheid is het een screensaver, (maar dan) met JPG-extensie.
29-11-2011, 16:17 door U4iA
Ik denk eerder dat het bestand PIC97086447.JPG.SCR heet en doordat Windows standaard bekende extenties verbergd je niet ziet dat het een screensaver is, maar denkt dat het een JPG is.
29-11-2011, 21:58 door sjonniev
Een beetje anti-malware hoeft niet eens het specifieke virus te herkennen, alleen al het verschil tussen het formaat en de extensie moet al een belletje doen rinkelen. Als HIPS tenminste aanstaat,,,
30-11-2011, 14:45 door [Account Verwijderd]
[Verwijderd]
06-12-2011, 11:26 door Anoniem
Sja.. All possible by Suckerberg's Failbook.. :)
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.