De uitbraak van de Dorifel-malware is veel groter dan in eerste instantie werd gedacht en nog gaande, aldus het Russische anti-virusbedrijf Kaspersky Lab. Naast Nederland raakten ook organisaties in Denemarken, Filipijnen, Duitsland, Verenigde Staten, Spanje, Canada, China en Polen geinfecteerd. Nederland werd echter het zwaarst getroffen.
"Het aantal infecties in Nederland is naar 3113 gestegen, wat een stijging van meer dan 1100 computers in slechts een paar uur is", aldus analist David Jacoby. "Dit geeft aan dat niet alle computers up-to-date anti-virus software draaiden, of erger, helemaal geen virusscanner gebruikten."
RTLO
De malware verspreidt zich volgens Kaspersky Lab initieel via e-mail, waarbij het de "Right-to-Left-Override" (RTLO) kwetsbaarheid gebruikt om de werkelijke extensie van het bestand te maskeren. De malware downloadt vervolgens aanvullende malware die op de besmette computer documenten versleutelt. Ook probeert Dorifel bestanden op gedeelde netwerkmappen te versleutelen.
Security.nl legt in dit artikel uit hoe de detailweergave in Windows een oplossing voor RTLO is.
Nederland
Jacoby onderzocht de servers waarop de Dorifel-malware draait en ontdekte dat die niet goed was geconfigureerd, waardoor er eenvoudig toegang tot andere mappen was te krijgen. Daar werden nog veel meer kwaadaardige onderdelen ontdekt, waaronder Java-exploits en nep-virusscanners.
Op de vraag of deze aanval specifiek tegen Nederlandse bedrijven en overheidsinstanties is gericht kan Jacoby geen antwoord geven. "Dit kunnen we niet bevestigen, maar voor nog onbekende reden komende meeste slachtoffers uit Nederland."
Ronald Prins van Fox-IT laat via Twitter weten dat het "Dorifel boefje" 100 slachtoffers van de Hermes malware heeft voorzien. Hermes is Bankingmalware die aanvallers ook DDoS-aanvallen laat uitvoeren en remote shell geeft.
Het Taiwanese AegisLab maakte onderstaande screenshot van de RTLO-truc die Dorifel op bestanden toepast.
Deze posting is gelocked. Reageren is niet meer mogelijk.