image

30MB groot Trojaans paard verbaast onderzoekers

dinsdag 11 september 2012, 13:42 door Redactie, 3 reacties

Een Trojaans paard dat 30MB in omvang is en niet werkt verbaast onderzoekers. De malware werd ontdekt door Snorre Fagerland van het Noorse anti-virusbedrijf Norman. Het gaat om een variant van de DarkComet, een bekend Trojaans paard dat bij verschillende gerichte aanvallen is gebruikt. De ontwikkelaar besloot in juli met de ontwikkeling van de Trojan te stoppen, onder andere omdat zijn creatie tegen Syrische activisten werd ingezet.

De nu ontdekte variant viel op vanwege een foto. In totaal bevat het bestand tien privéfoto's van een gezin en verschillende kinderen. Tevens toont de malware een PDF-document met een interne e-mail van AREVA. Een Frans industrieconcern dat zich vooral met de opwekking van kernenergie bezighoudt.

Scenario
Het Trojaanse paard wordt echter nooit uitgevoerd, maar alleen geïnstalleerd. Verder blijkt dat de malware niet goed is geconfigureerd, waardoor die de demo-instellingen gebruikt en naar 127.0.0.1 (localhost) verbinding maakt. Naast de foto's plaatst de Trojan-installer ook een ongerelateerd iTunes bestand. Een ander opmerkelijke eigenschap is de omvang, die vanwege de foto's 30MB bedraagt.

Fagerland houdt verschillende scenario's open, zoals een echte aanval, een test of iemand die onderzoekers wil verwarren, maar in alle gevallen slaagt de aanvaller daar niet in. Vanwege de interne AREVA e-mail werd ook het energiebedrijf gewaarschuwd, maar ook daar weten ze niet wat ze van de aanval moeten maken.

Reacties (3)
11-09-2012, 15:07 door Wim ten Brink
De omvang is best groot, maar als deze malware zou werken dan zou het minder opvallen omdat het niet steeds allerlei materiaal vanaf een server hoeft te downloaden om deze weer door te sturen. Het Internet is daarnaast best snel en harde schijven hebben vaak ruimte zat zodat iets dat dusdanig groot is toch nog lastig zal opvallen. Mogelijk dat mensen juist denken dat het geen malware is omdat het zo groot is.

Wat mij meer verbaast is dat het niet werkt. Kennelijk is deze ontsnapt, waardoor deze nu toch in het wild voorkomt. Mogelijk dus dat er nog een variant ligt te wachten op de nodige verbeteringen...
11-09-2012, 15:16 door Bitwiper
Om redenen van performance slaan veel virusscanners bestanden boven een bepaalde grootte over (meestal instelbaar). Met de enorm toegenomen downloadsnelheden kun je er natuurlijk op wachten tot malwareboeren dit gat "ontdekken"...
12-09-2012, 03:55 door Anoniem
Lijkt inderdaad op een test run om te kijken hoe succesvol deze grote bestanden zijn (is niet eerste virus met deze grote).
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.