Een nieuwe versie van een bekende malware-familie die Internet Relay Chat (IRC) gebruikt om besmette computers aan te sturen is van een nieuwe functie voorzien waardoor het de partitie van harde schijven met nullen overschijft. Het gaat om de NgrBot, ook bekend als DorkBot.
De NgrBot bestaat al een aantal jaren en verspreidt zich onder andere via e-mail en chatberichten, alsmede de Autorun-functie van Windows. Eenmaal actief op een computer maakt het verbinding met een IRC-kanaal en wacht het op opdrachten. Ook kan de malware allerlei inloggegevens stelen, ransomware op de computer installeren, beveiligingssoftware uitschakelen en de websites van anti-virusbedrijven blokkeren.
Het wissen van de harde schijf is dan ook niet het doel van de malware, maar alleen een nieuwe functie die analyse door onderzoekers moet bemoeilijken. Een deel van de code van de malware is namelijk versleuteld en wordt tijdens het uitvoeren ontsleuteld. Een integriteitscontrole wordt vervolgens uitgevoerd om te controleren of de ontsleutelde data niet is aangepast.
Is dit wel het geval, dan overschrijft het de partitie van de harde schijf met nullen en laat vervolgens een waarschuwing zien dat het bestand niet meer geldig is. Doordat de partitie met nullen is overschrijven zal het besturingssysteem niet meer kunnen opstarten, zo meldt beveiligingsbedrijf Fortinet.
Deze posting is gelocked. Reageren is niet meer mogelijk.