image

Onderzoekers ontdekken malware-tijdbom

woensdag 6 maart 2013, 12:23 door Redactie, 1 reacties

Onderzoekers hebben een malware-tijdbom ontdekt die op een specifiek tijdstip zou afgaan, maar op tijd onschadelijk gemaakt kon worden. Het ging om een gerichte aanval dat een rapport van het Amerikaanse beveiligingsbedrijf Mandiant als lokaas gebruikte. Zodra geadresseerden het PDF-bestand openden, werd er een beveiligingslek in Adobe Reader gebruikt om malware te installeren.

De installatie kon alleen plaatsvinden als ontvangers hun Adobe Reader of Acrobat niet hadden geüpdatet. De specifieke aanval was tegen Japanse individuen gericht.

Was de installatie van de malware succesvol, dan werd er met legitieme Japanse websites verbinding gemaakt. Alleen op dinsdagen tussen 8:00 en 19:00 uur werd er met de echte Command & Control-server verbinding gemaakt.

Offline
De malware zou dan nieuwe malware downloaden voor de volgende fase van de aanval. Het domein waarmee de malware verbinding maakte werd afgelopen maandag uit de lucht gehaald. "Een dag voordat de tijdbom had moeten afgaan, waardoor de volgende fase van de aanval niet kon plaatsvinden", stelt beveiligingsbedrijf Seculert.

Reacties (1)
07-03-2013, 09:58 door Anoniem
"malware-tijdbom" Offline
De malware zou dan nieuwe malware downloaden voor de volgende fase van de aanval. Het domein waarmee de malware verbinding maakte werd afgelopen maandag uit de lucht gehaald. "Een dag voordat de tijdbom had moeten afgaan, waardoor de volgende fase van de aanval niet kon plaatsvinden", stelt beveiligingsbedrijf Seculert.

Onderzoekers kunnen gewoon geen stand van zaken.
Het is malware die zichzelf (de stub) update zodat hij 'undetected' blijft. Dit is voor de botnet houders gewoon onderhoud.
Een goede botnet houder doet dit normaal altijd met zijn installs aka bots. En ja het kan inderdaad een manier van bespioneren zijn geweest maar dan nog zo min mogelijk data te genereren is om onopgemerkt te opereren.

Dit soort partijen blijven bestaan en ze vinden altijd wel een of andere manier om efficiënter te opereren e.g undetected te blijven van antivirus software..
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.