De aanvallers die donderdag via Telegraaf.nl malware wisten te verspreiden hebben ook andere Nederlandse websites gehackt. De aanval op Telegraaf.nl verliep via een derde partij die de nieuwsbriefregistraties voor de krant verzorgt. In het aanmeldscherm werd kwaadaardige code verstopt die bezoekers via een Java-lek met malware infecteerde. In eerste instantie werd gemeld dat het om een nep-virusscanner ging, maar later bleek dat er ook andere malware was geïnstalleerd.
In ongeveer de helft van de gevallen werd de Citadel banking Trojan geïnstalleerd. Malware speciaal ontwikkeld om geld van online bankrekeningen te stelen. 36% van de infecties bestaat uit ZeroAcces, een zeer lastig te verwijderen virus. De nep-virusscanner Live Security Platinum werd op 19% van de getroffen computers aangetroffen, zo meldt het Nederlandse anti-virusbedrijf SurfRight in een analyse van de aanval.
Mark Loman van SurfRight laat tegenover Security.nl weten dat het om meer dan 200 infecties gaat, waarbij sommige systemen met meerdere malware-exemplaren besmet raakten. "Het was een soort carousel", zo laat hij weten.
Websites
Naast de partner van de Telegraaf werden ook meerdere Nederlandse websites gehackt, die allemaal van een iframe werden voorzien die naar dezelfde aanvalssite wezen. Welke Nederlandse websites getroffen zijn wordt niet in de analyse vermeld, maar Loman laat weten dat het vooral om privésites en websites van kleine ondernemers ging die Joomla draaiden.
Onder de getroffen websites bevond zich ook de site van een computerreparatiebedrijf dat een oude Joomla-versie draaide. Het bedrijf kreeg tientallen computers van klanten binnen die na het bezoeken van de website besmet waren geraakt. Voor het verwijderen van de malware brengt het bedrijf 50 euro in rekening. De aanvalssite, die in Denemarken werd gehost, werd vrijdagmiddag uit de lucht gehaald.
Deze posting is gelocked. Reageren is niet meer mogelijk.