De malware die aanvallers op NU.nl plaatsten was waarschijnlijk defect, zo blijkt uit analyse van het Delftse beveiligingsbedrijf Fox-IT. "Het lijkt erop dat we mazzel hebben gehad", zegt Joost Bijl van Fox-IT tegenover Security.nl. Toch houdt hij een slag om de arm omdat het niet met zekerheid valt te zeggen of de malware niet op een andere manier actief wordt. Van de 'paar honderd' infecties die het beveiligingsbedrijf bij bedrijven onderzocht, bleek slechts één infectie verbinding met de servers van de criminelen te maken. Bijl noemt het opmerkelijk, aangezien het om een zeer goed geplande aanval lijkt te gaan.
Woensdag wist een aanvaller malware op de populaire nieuwssite te verstoppen. Het ging om een exploit die bezoekers die niet over de meest recente versie van populaire programma's zoals Java beschikten, met de Sinowal Banking Trojan infecteerde. Dit Trojaanse paard is ontwikkeld om geld van bankrekeningen af te schrijven.
Nederland
In tegenstelling tot eerdere berichten werden geen Indiase servers voor het hosten van de exploits gebruikt, maar Nederlandse IP-adressen. Fox-IT gaf de gebruikte domeinnamen en IP-adressen door aan anti-spamorganisatie Spamhaus en waarschuwde hostingprovider Serverboost.nl dat de IP-adressen beheerde. Spamhaus wist de exploit-kit domeinen en het back-up domein van de malware uit de lucht te halen. Later werd ook de server uit de lucht gehaald, waardoor de aanvaller geen controle meer over het botnet had.
Verder bleek dat de exploit-kit onderscheid maakte in gebruikers met Windows XP/2000 en gebruikers met Vista en nieuwere Windows-versies. In het geval van Windows 2000/XP werd de MBR bootkit geïnstalleerd. Op Vista en Windows 7 systemen zou de malware een "userland onderdeel" installeren, maar dit is niet tijdens de aanval op NU.nl waargenomen.
Defect
Fox-IT ontdekte verder dat in de malware een "id" was opgenomen, dat naar een gebruikersnaam op een Russisch forum voor cybercriminelen wijst. Het forum werd een aantal jaren geleden gehackt en de database gepubliceerd. Daaruit blijkt dat de gebruiker waarvan de naam ook bij de aanval op NU.nl betrokken zou zijn, een Yandex e-mailadres heeft. Yandex is een Russische e-mailprovider. Verder blijkt dat deze gebruiker in 2010 vanaf een IP-adres in Moskou op het forum inlogde.
Het meest opmerkelijke is dat de malware op het eerste gezicht defect lijkt. "Van alle infecties die we onderzochten, maakte slechts één infectie succesvol verbinding met de Sinowal command & control infrastructuur, wat op een succesvolle infectie duidt", schrijft beveiligingsexpert Michael Sandee.
"We weten niet waarom dit gebeurt en kunnen ook niet de reden hiervoor verifiëren." Andere onderzoekers zouden hetzelfde verhaal bevestigen, merkt Sandee in deze analyse van het incident op.
Deze posting is gelocked. Reageren is niet meer mogelijk.