image

Computervirus legt gemeente Weert plat

woensdag 8 augustus 2012, 16:18 door Redactie, 18 reacties

Een computervirus in het netwerk van de Limburgse gemeente Weert zorgt voor een storing waardoor het gemeentelijke computernetwerk is afgesloten, zo laat de gemeente op haar eigen website weten. In een verklaring stelt de gemeente dat het om een Trojaans Paard gaat dat zich verspreidt bij elke handeling die medewerkers via de computer doen.

"Daarom moet het hele gemeentelijke computernetwerk worden afgesloten, zowel in het stadhuis als op de gemeentewerf/Milieustraat en de dependance Stramproy. Alleen op die manier kan verdere verspreiding worden voorkomen en het virus worden ‘uitgeroeid’."

Bestanden
Volgens de gemeente is het niet uitgesloten dat bestanden die personen en organisaties sinds dinsdagochtend 7 augustus via de gemeente Weert hebben ontvangen, ook geïnfecteerd zijn.

"Als deze bestanden nog niet zijn geopend, wordt u aangeraden ze te verwijderen. Zijn ze wel geopend, dan is het advies een anti-virusprogramma uw computer te laten scannen of eventueel contact op te nemen met de eigen ICT-adviseur."

Oplossing
Op dit moment is niet bekend hoe lang het oplossen van het probleem gaat duren. "Er wordt hard gewerkt aan een oplossing. Het is niet te zeggen of morgenochtend weer de normale dienstverlening kan plaatsvinden. De gemeente doet er alles aan om het probleem zo snel mogelijk op te lossen", aldus de verklaring.

Reacties (18)
08-08-2012, 16:22 door Anoniem
Kan de gemeente aansprakelijk worden gesteld voor evt geleden schade door onvoldoende beschermings maatregelen.

Leef niet in die gemeente maar vraag het me af
08-08-2012, 16:36 door Anoniem
Hoeveel vingerafdrukken zijn er gestolen ........
08-08-2012, 16:47 door Anoniem
"Volgens de gemeente is het niet uitgesloten dat bestanden die personen en organisaties sinds dinsdagochtend 7 augustus via de gemeente Weert hebben ontvangen, ook geïnfecteerd zijn. "

Vertellen om welke malware het gaat is natuurlijk teveel gevraagd ?
08-08-2012, 16:47 door Anoniem
Door Anoniem: Hoeveel vingerafdrukken zijn er gestolen ........
geen enkele want die worden door een gescheiden netwerk opgeslagen en daar zal geen virus opstaan.....
08-08-2012, 16:56 door [Account Verwijderd]
[Verwijderd]
08-08-2012, 17:28 door Anoniem
Door Anoniem: Vertellen om welke malware het gaat is natuurlijk teveel gevraagd ?

Bij een nieuw virus duurt het vaak even voor het duidelijk is. Maar http://www.damnthoseproblems.com/?p=599

Peter
08-08-2012, 17:33 door Anoniem
http://www.damnthoseproblems.com/?p=599
08-08-2012, 17:34 door Anoniem
Graag zou ik willen weten over welk Trojaans Paard we het hier hebben. Dat voorkomt andere besmettingen door extra alert te zijn bij andere gemeenten, instellingen, bedrijven, etc.
08-08-2012, 18:48 door Anoniem
Zeker McAfee...
08-08-2012, 20:02 door Anoniem
http://www.damnthoseproblems.com/?p=599 voor meer informatie
08-08-2012, 20:53 door Anoniem
In een verklaring stelt de gemeente dat het om een Trojaans Paard gaat dat zich verspreidt bij elke handeling die medewerkers via de computer doen.
Dan valt de besmetting wel mee...
08-08-2012, 22:26 door Anoniem
Woordvoerder van de gemeente:

"Wel adviseren we mensen die sinds maandagochtend via de e-mail bestanden van ons hebben ontvangen deze goed te scannen of te verwijderen. We kunnen namelijk niet uitsluiten dat ook die bestanden geïnfecteerd zijn."

En vervolgens komt het:

De ICT-medewerkers van de gemeente onderzoeken nu welk virus het precies is en hoe het bestreden kan worden.


Kennelijk zijn de scanners van de burger die zijn computer up to date houdt WEL in staat de malware te herkennen en te bestrijden, de ICT-medewerkers van de gemeente volgens dit bericht niet :-)
08-08-2012, 23:10 door Anoniem
Schijnt een nieuwe 0day variant van sasfis te zijn zegt men hier en daar:
http://tweakers.net/nieuws/83626/trojan-legt-gemeentelijk-netwerk-van-weert-plat.html
http://www.nu.nl/internet/2879321/gemeente-weert-plat-computervirus.html

Info over sasfis:
http://www.symantec.com/security_response/writeup.jsp?docid=2010-020210-5440-99

classificering als low risk voor besmetting snap ik, maar algeheel (openen van backdoor voor uitvoering executables en bot for hire) vind ik toch wel iets zwaarder wegen dan dat.
09-08-2012, 00:17 door Bitwiper
Door Anoniem: Graag zou ik willen weten over welk Trojaans Paard we het hier hebben.
Met het risico dat een anoniem het na 17:34 al gemeld en die bijdrage door moderatie nog niet getoond is op het moment dat ik dit schrijf: in http://tweakers.net/nieuws/83626/trojan-legt-gemeentelijk-netwerk-van-weert-plat.html wordt gemeld dat het om "Sasfis" zou gaan (andere namen voor "Sasfis" zijn "Oficla", "Bredavi" en "Koobface"). Tweakers haalt een oude variant aan die via Word bestanden verspreid. Reacties daaronder wijzen echter op een fake screensaver (.scr bestand).

Meldingen over Sasfis gaan terug tot 2007. Er zijn veel verschillende varianten. Bijv. http://www.net-security.org/malware_news.php?id=1357 beschrijft een variant die er door een unicode karakter in de bestandsnaam ervoor zorgt dat de volgorde van letters daarachter wordt omgekeerd. Zo wordt het einde getoond .rcs.xls terwijl dit in werkelijkheid .slx.scr is (dus een uitvoerbaar bestand). Het lijkt erop dat ze nu diezelfde truc weer uithalen, zie http://r.virscan.org/32516a84110a5c1ba747d5d23d833e13 en http://r.virscan.org/6db0980a0f7cd5fca409638948972623 (in beide gevallen detecteert slechts 1 van de 36 scanners iets).

Grappig: als je in laatstgenoemde webpage probeert de filename van links naar rechts te selecteren (met je muis) dan zie je dat dit ineens de verkeerde kant op gaat vanaf de laatste F (ik heb geprobeerd dat hier te kopiëren, in het preview window werkt het nog, maar in de uiteindelijke pagina vervangt security.nl het unicode teken door een vraagteken).

Een gebruiker die zo'n bijlage ontvangt ziet .doc (als die extensie getoond wordt) terwijl de feitelijke extensie .scr is.

Gezien de naam van 1 van de uploads: "20120808-SCR-infectie.ZOOI" in https://www.virustotal.com/file/4db33e065a74ca240850f451f73b14cf52e72ba487f7f367f29889b0a6ecb32b/analysis/ zou deze melding van vanavond om een Sasfis variant kunnen gaan (de 16 van de 42 scanners die iets detecteren roepen vooral generieke kreten, meestal wordt dit wel bijgesteld in enkele dagen).

Dat voorkomt andere besmettingen door extra alert te zijn bij andere gemeenten, instellingen, bedrijven, etc.
Focussen op 1 malware variant heeft niet zoveel zin (tenzij je snel een middel vindt om het unicode karakter [U+202e] uit bestandsnamen te filteren).

In het algemeen voorkom je veel leed door je systemen gepatched te houden, gebruikers niet onnodig veel rechten te geven ze op te voeden.

Aanvulling 01:21 - In de tweakers thread (http://tweakers.net/nieuws/83626/trojan-legt-gemeentelijk-netwerk-van-weert-plat.html) en in http://www.damnthoseproblems.com/?p=599 staan goede tips.

O.a. voorkomen dat gebruikers .scr files kunnen starten door in het register, in de key HKEY_CLASSES_ROOT\.scr\, de waarde Default (type REG_SZ) te wijzigen van scrfile in een lege karakterreeks.
BELANGRIJK: vanaf Vista moet je dat beslist met admin rechten doen, anders wordt dit mogelijk alleen voor jouw eigen account zo ingesteld! Ook bij XP heb je admin rechten nodig hiervoor, maar als je die niet hebt en je probeert dit te wijzigen, krijg je zeker een foutmelding.
09-08-2012, 07:43 door Anoniem
Door Anoniem:
Door Anoniem: Hoeveel vingerafdrukken zijn er gestolen ........
geen enkele want die worden door een gescheiden netwerk opgeslagen en daar zal geen virus opstaan.....
Hahaha, daar hebben we meer voorbeelden van gehad... Digikneutar anyone? Had ook een 'gescheiden' netwerk wat in de praktijk niet zo heel erg gescheiden bleek te zijn.
09-08-2012, 12:28 door Anoniem
Veldhoven neemt voorzorgsmaatregelen:

De gemeente Veldhoven neemt maatregel uit voorzorg. De gemeente Veldhoven wil een mogelijke besmetting van het netwerk voorkomen. Daarom is extern e-mailverkeer (in- en uitgaand) op donderdag 9 augustus in ieder geval tot 13.00 uur niet mogelijk.

http://www.ed.nl/regio/veldhoven/11505212/Veldhoven-even-niet-bereikbaar-via-e-mail.ece
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.