Het aantal besmette computers in Nederland dat met een exemplaar van de gevaarlijk Mebroot-rootkit is geïnfecteerd, groeit. Dat blijkt uit cijfers van het Nederlandse anti-virusbedrijf Surfright die Security.nl ontving. Vorige maand bleek dat 8,4% van de besmette computers Mebroot bevatte, dat is inmiddels naar 13,7% opgelopen.
Daarmee is Mebroot de actiefste malware in Nederland, terwijl de rootkit wereldwijd op de tiende plek staat. De malware verspreidt zich via drive-by downloads op gehackte websites. Mebroot werd onder andere via NU.nl verspreid. Eenmaal actief kan het inloggegevens voor internetbankieren onderscheppen.
Adware
Op de tweede plek van actiefste malware staat de InstallCore-adware. Net als vorige maand werd de adware op ruim 11% van de pc's aangetroffen. Andere actieve malware in Nederland zijn nep-virusscanners (10%) en de Zbot (Zeus) banking Trojan (6%).
Ook het aantal infecties van ransomware, waaronder het 'KLPD-gijzelvirus' nam toe. Deze vorm van malware werd vorige maand op een kleine 1% van de besmette computers gevonden, dat bedraagt inmiddels bijna 3%.
Update 12:15
De bovenstaande malware werd op computers gevonden die over een up-to-date virusscanner beschikten. Het is volgens Erik Loman van Surfright geen verrassing dat Mebroot, ook bekend als Sinowal/Torpig, op deze pc's wordt gevonden. "Sinowal verbergt zich erg goed voor antivirusprogramma's door de harddisk driver te infecteren waardoor ontdekking/verwijderen erg lastig is: antivirus scant de master boot record (MBR), maar krijgt door Sinowal een schone MBR aangeleverd waardoor de computer schoon lijkt", zegt Loman tegenover Security.nl.
"Je moet om deze infectie heen lezen om de echte sector informatie te krijgen. Onze Cloud Assisted Miniport Hook Bypass (CAMHB) maakt het mogelijk om langs de infectie (miniport hooks) te lezen en rechtstreeks met de originele miniport driver te communiceren."
Detectie
In maart voegde de virusbestrijder detectie en removal voor Sinowal.knf toe. Deze variant werd onder andere via NU.nl verspreid. "Sinowal.knf maakte het lastig voor CAMHB omdat we bij die infectie de miniport niet konden achterhalen. Deze informatie is nodig zodat HitmanPro rechtstreeks met de miniport kan communiceren, dus om de infectie heen de echte sectoren lezen."
Volgens Loman is het voornamelijk die toevoeging die voor een stijging zorgt. "Voor de NU.nl infectie zagen we deze variant gewoon niet. Het beste bewijs is dat Mebroot in april met kop-en-schouder bovenaan staat in de Top 5 van Bootkits (83,79%). De maanden voor april was dit vele malen lager. Dat deze juist in Nederland bovenaan staat komt omdat de Verenigde Staten al enige tijd gebukt gaat onder de Pihar bootkit. Die zien de meeste AVs ook niet en gebruikt eenzelfde strategie als Sinowal.knf."
Deze posting is gelocked. Reageren is niet meer mogelijk.