Het geavanceerde Flame spionagevirus blijkt Windows Update te gebruiken om computers te infecteren, zo heeft Kaspersky Lab ontdekt. De onlangs ontdekte malware die voornamelijk als doel had om informatie te stelen, bestaat uit allerlei modules. Eén van deze modules, de 'Gadget' module, voert een man-in-the-middle-aanval tegen Windows Update uit. Hiervoor gebruikt het een vals certificaat dat het via een kwetsbaarheid in de Terminal Server Licensing Service kon aanmaken.
Zero-day
Om de aanval uit te voeren moet wel tijdszone GMT+2 op de computer zijn ingesteld. "Dit verklaart mogelijk de geografische locatie van Flame", zegt Kaspersky Lab-analist Costin Raiu.
"Ons vermoeden over een zero-day in Flame klopte, alleen was het niet per se een zero-day, maar een man-in-the-middle aanval via valse certificaten", laat Raiu weten. "Dit is enorm. Het gebruik van Windows Update als een aanvalsvector is altijd iets waar we bang voor zijn geweest", aldus Mikko Hypponen van het Finse F-Secure.
Deze posting is gelocked. Reageren is niet meer mogelijk.