Een website van Amnesty International is weer gehackt en gebruikt voor het infecteren van bezoekers met een backdoor. Het gaat om de Britse website van de mensenrechtenorganisatie, die ook al in 2009 en 2011 werd gebruikt voor het verspreiden van malware. Net als in december van vorig jaar gebruikten de aanvallers een Java-exploit om bij ongepatchte bezoekers de Ghost RAT te installeren. Via deze backdoor hebben aanvallers volledige controle over de machine.
Is de exploit succesvol, dan wordt er vanaf het domein 48groupclub.org het bestand sethc.exe gedownload, dat op de besmette computer weer het bestand SogouPinyinUp.exe aanmaakt. Dit bestand is gesigneerd door een "legitieme" certificate authority. Is de malware actief, dan krijgt het vanaf het domein shell.xhhow4.com aanvullende opdrachten, zoals het stelen van documenten.
Naast de Britse website, werd in 2010 ook de website van Amnesty International in Hong Kong gehackt. Inmiddels zou de malware vanaf de Britse website zijn verwijderd, aldus beveiligingsbedrijf Websense.
Deze posting is gelocked. Reageren is niet meer mogelijk.