Chinees sprekende hackers gebruiken al vier jaar lang de PinkStats-malware om wereldwijd opererende organisaties en landen te infiltreren. PinkStats is een downloader, die aanvullende malware op besmette computers installeert. Om de communicatie met de server van de aanvallers te verbergen, doet de malware zich voor als legitieme statistiekensoftware of webcounter.
Volgens beveiligingsbedrijf Seculert zou de malware al sinds 2009 worden ingezet. Tijdens een onderzoek naar PinkStats werd een Command & Control-server ontdekt waarmee meer dan 1.000 Zuid-Koreaanse computers werden aangestuurd. De machines waren voornamelijk van universiteiten en onderwijsinstellingen.
Netwerk
Bij de aanvallen op deze organisaties downloadde PinkStats aanvullende malware-exemplaren, waaronder een Chinese aanvalstool genaamd zxarps. De tool wordt als lokale netwerkworm gebruikt. Het voert ARP poisoning uit om een iframe in de actieve websessie van andere machines op het netwerk te injecteren.
Address Resolution Protocol Poisoning (ARP Poisoning) is een aanval waarbij een aanvaller het Media Access Control (MAC) adres wijzigt en het Ethernet LAN aanvalt door de ARP cache van andere computers met vervalste ARP-pakketten te veranderen.
Bij de aanval op de Zuid-Koreaanse computers bevatte het geïnjecteerde iframe een ActiveX installatie van de PinkStats malware. Daarbij wordt een kwetsbaar ActiveX control van de C6 Messenger software ingezet. Als tweede downloadt PinkStats ook een DDoS-tool, maar die zou volgens Seculert nog niet door de aanvallers zijn gebruikt.
Deze posting is gelocked. Reageren is niet meer mogelijk.