image

Cyberspion maakt 350 slachtoffers in 40 landen

dinsdag 4 juni 2013, 16:53 door Redactie, 4 reacties

Onderzoekers van het Russische anti-virusbedrijf Kaspersky Lab hebben een nieuwe cyberspionagecampagne ontdekt die meer dan 350 slachtoffers in 40 landen maakte. De campagne wordt 'NetTraveler' genoemd, vanwege een string in de code met de tekst 'nettraveler is running!'. De campagne zou mogelijk al sinds 2004 actief zijn.

De meeste malware-exemplaren dateren van tussen 2010 en 2013. Volgens de virusbestrijder bestaat de groep achter NetTraveler uit zo'n 50 personen, die Chinees als moedertaal hebben en het Engels machtig zijn. Doelwitten bestaan uit verschillende instellingen, zowel in de overheids- als in de privésector, overheidsinstellingen, ambassades, olie- en gassector, onderzoekscentra, militaire bedrijven en activisten.

De laatste tijd zijn de belangrijkste interessedomeinen van de NetTraveler-groep toegespitst op ruimteverkenning, nanotechnologie, energieproductie, kernenergie, lasers, geneeskunde en communicatie. De meeste slachtoffers bevinden zich in Mongolië, gevolgd door Rusland en India. De aanvallers waren niet in Nederland actief, maar een ambassade in België zou wel besmet zijn geraakt.

Aanval
Ondanks dat het om 'high profile' doelwitten gaat, wisten de aanvallers op zeer eenvoudige wijze binnen te komen. Slachtoffers kregen Word-bestanden toegestuurd die misbruik van twee beveiligingslekken in Microsoft Office maakten. Het gaat om CVE-2012-0158 en CVE-2010-3333, waar respectievelijk in 2012 en 2010 updates voor verschenen.

Volgens Kaspersky maakten de aanvallers geen gebruik van zogeheten zero-day-exploits. De slachtoffers hadden zich dan ook eenvoudig kunnen beschermen door het installeren van de twee beveiligingsupdates, die gewoon beschikbaar waren. De aanval had in dat geval niet gewerkt, ook al was het Word-bestand wel geopend.

"Het is dan ook verrassend om te zien dat zulke ongeraffineerde aanvallen tegen dit soort belangrijke doelwitten succesvol kunnen zijn", zo laat de virusbestrijder in dit rapport weten.

Datadiefstal
Eenmaal actief maakten de aanvallers allerlei vertrouwelijke bestanden buit, eindigend op doc, docx, xls, xlsx, txt, rtf en pdf. Ook werden toetsaanslagen opgeslagen. Tijdens het onderzoek ontdekte Kaspersky Lab op verschillende command & control-severs logbestanden die tot 2009 teruggingen.

Aan de hand van aangetroffen systeembestanden wordt gesteld dat de aanvallers zeker 22 gigabyte aan bestanden wisten buit te maken, maar de werkelijke omvang van de datadiefstal is waarschijnlijk veel groter.

Reacties (4)
04-06-2013, 18:50 door Anoniem
"Het is te makkelijk! We kunnen het niet aan!"

Kaspersky in de bocht.
05-06-2013, 00:25 door Anoniem
made in china, kom op mensen dit is al jaren bekend in ICT land dat china mensen inhuurd om dit soort acties uit te voeren.
1 op de 3 werken voor de chinese overheid en zijn er speciale eenheden ingezet in china die virussen backdoors en hackers betalen om op internet zoveel mogelijk info op te sporen die evt voor de chinese overheid gebruikt kan worden.
oorlog op internet, het zelfde met die DDos attacks en traag internet, als gevolg.
De enige manier om (niet alleen china) dit soort mensen tegen te houden is bij ISP ip adressen die gebruikt worden bij voorbaad te blokeren, en dat gebruikers meer hun eigen internet veiligheid bij houden.
Doet men dat niet dan is en ermanente block evt noodzakelijk, anders komen we er nooit vanaf.
Zo kan ik nog meer landen op nomen die bij voorbaad wel geblokkeerd mag worden , rusland, nigeria, china, Noord korea, en amerika, ja amerika daar komt ook een hoop shit vandaan, en wordt oogluikend door de amerikaanse overheid toegestaan.
Kijk maar eens naar de ip lijsten waar de meeste virussen, backdoors, trojans, phising mail en hack attemps vandaan komen.
Blokeren die handel voordat de problemen niet meer te overzien zijn.
05-06-2013, 03:19 door Anoniem
Steeds met de vinger wijzen naar China is allemaal leuk en aardig maar het is gewoon een feit dat het digitale domein nu het werkterrein is van de traditionele spion. Lekker makkelijk en anoniem alle informatie vergaren waarvoor e vroeger mensen op de grond moest hebben. Landen zouden wel gek zijn om hier geen gebruik van te maken en ja, als je de kennis niet hebt koop je die gewoon in.

Bedrijven, zeker in een kritieke sector, moeten goed nadenken of sommige informatie niet gescheiden van internet zou moeten zijn. Als dit niet mogelijk is dan veel investeren in zichtbaarheid van je netwerktraffic. Detecteer data exfiltratie voordat het te laat is en je belangrijke gegevens geupload zijn. Het missen van security patches toont echter aan dat professionaliteit nog ver te zoeken is ....
05-06-2013, 09:03 door Mysterio
Door Anoniem: made in china, kom op mensen dit is al jaren bekend in ICT land dat china mensen inhuurd om dit soort acties uit te voeren.
De USA en kornuiten doen dit ook, dus waarom weer klagen over de befaamde Chineese hackers? Doet me altijd denken aan de Chinese hackers uit Command & Conquer Generals :D
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.