De valse KLPD-mail die zondagavond werd verstuurd en ontvangers via verschillende Java-lekken probeert te infecteren is specifiek gericht tegen Nederlandse bedrijven. Dat blijkt uit een analyse van Security.nl lezer Regenpijp. De e-mail laat ontvangers geloven dat ze mogelijk het doelwit van cybercriminelen zijn geworden. Om dit te controleren is er een link toegevoegd die naar een nagemaakte KLPD-website wijst. Op deze website draait de Blackhole exploit-kit. Dit programma probeert bezoekers van gehackte of kwaadaardige websites die verouderde software gebruiken met malware te infecteren.
In het geval van de KLPD-mail wijst de link naar het domein hemrah.com, dat bezoekers probeert te besmetten via drie exploits voor twee Java-lekken. Het gaat om CVE-2012-0507 en twee varianten van CVE-2012-1723. Dit laatste Java-lek werd halverwege juni door Oracle gepatcht en pas vorige week aan de Blackhole exploit-kit toegevoegd.
Uit eerder onderzoek blijkt dat veel internetgebruikers niet de meest recente Java-versie gebruiken en dus besmet zijn geraakt als ze de valse KLPD-website bezochten. Deze toont een afbeelding van een zogenaamde systeemscan, terwijl onzichtbaar voor de gebruiker de computer wordt besmet. Na voltooiing van de scan verschijnt de melding dat het systeem niet besmet is.
Detectie
Virusscanners blijken de verschillende exploits nauwelijks op te merken (1, 2, 3), wat ook voor het Trojaanse paard geldt dat de aanvallers proberen te installeren. De malware werd door 7 van de 42 virusscanners op VirusTotal opgemerkt.
Volgens beveiligingsbedrijf Websense is Java al ruim twee jaar lang één van de meeste aangevallen programma's om malware te verspreiden. In totaal werden sinds 2010 elf verschillende Java-lekken aan exploit-kits toegevoegd. De beveiliger adviseert internetgebruikers om Java te updaten en als het niet wordt gebruikt te verwijderen.
CSV-bestand
De grootste verrassing op de nagemaakte KLPD-website is een CSV-bestand met daarin de bedrijfsnamen en e-mailadressen van ruim 186.000 Nederlandse bedrijven waar de aanvallers de kwaadaardige e-mail naar toe stuurden. Het gaat om bedrijven uit allerlei branches, van schildersbedrijven tot scholengemeenschappen.
Waar de gegevens precies vandaan komen is onbekend, maar het is duidelijk dat de aanval specifiek tegen Nederlandse bedrijven is gericht.
Update 15:40
Het KLPD waarschuwt nu ook voor de valse e-mails, die al bij tientallen bedrijven terecht is gekomen.
"De mail is echter niet afkomstig van het KLPD en ook niet van het beveiligingsbedrijf Securitas. Mocht een bedrijf schade hebben ondervonden van deze vorm van internetcriminaliteit dan kan bij de politie aangifte worden gedaan. De ontvangst van deze valse e-mail hoeft niet (meer) bij de politie te worden gemeld."
Deze posting is gelocked. Reageren is niet meer mogelijk.