De online virusscanner VirusTotal wordt zowel door cybercriminelen als cyberspionnen gebruikt voor het testen en verbeteren van malware, zo stelt onderzoeker Brandon Dixon die verschillende spionageteams via de websites wist te volgen. VirusTotal is een website waar gebruikers bestanden kunnen uploaden.
De bestanden worden vervolgens door meer dan 50 verschillende scanners gescand. VirusTotal werd in 2012 door Google overgenomen en is een handige second opinion voor eindgebruikers om te bepalen of een bestand verdacht is, maar helpt ook cybercriminelen. Dixon analyseerde de metadata van de personen die bestanden bij VirusTotal uploaden en ontdekte allerlei interessante patronen. Zo identificeerde hij verschillende aanvallers en zelfs complete teams die VirusTotal gebruikten om hun code te verbeteren. Ook wist hij sommige van de potentiële doelwitten te identificeren.
Bij het uploaden van bestanden bij VirusTotal worden bestandsnaam, land en tijd doorgeven, alsmede een hash die is afgeleid van de manier waarop het bestand is geüpload. Als het bestand via het web is geüpload speelt het IP-adres hierbij de belangrijkste rol. Het is echter ook mogelijk om via e-mail, een API (Application Programming Interface) en het community account bestanden te uploaden.
Hoewel Google het adres maskeert is de hash nog steeds handig om meerdere uploads van hetzelfde adres te volgen. Dixon ontwikkelde een algoritme waarmee hij de inzendingen van verschillende groepen in kaart kon brengen. Het ging onder andere om de "NetTraveler" en "APT1" groepen, zo laat Dixon in dit rapport weten. "Waarom deze actoren VirusTotal gebruiken kan ik niet zeggen, maar ik kan met 100% zekerheid zeggen dat ze het wel doen."
De onderzoeker besloot een deel van de verzamelde informatie en zijn werkwijze online te zetten, alsmede tips voor het zelf achterhalen van cybercriminelen en spionnen via VirusTotal. "Er is meer activiteit van de bad guys dan ik aan kan en het is eindelijk tijd dat ik de rest van de gemeenschap mijn VirusTotal-geheim laat weten."
Deze posting is gelocked. Reageren is niet meer mogelijk.