image

PowerPoint-lek gebruikt voor verspreiding malware

donderdag 18 juni 2015, 16:47 door Redactie, 5 reacties
Laatst bijgewerkt: 19-06-2015, 10:00

Een beveiligingslek in PowerPoint dat vorig jaar door Microsoft werd gepatcht wordt nu actief gebruikt voor het infecteren van activisten in Tibet en Hong Kong met malware. De aanvallen zijn onderdeel van een grotere campagne die al jaren plaatsvindt. Opvallend is echter het gebruik van het PowerPoint-lek.

Voorheen gebruikten de aanvallers kwetsbaarheden in Microsoft Office die in respectievelijk 2010 en 2012 door Microsoft werden gepatcht. Het gebruik van het PowerPoint-lek zou voor het eerst in twee jaar een trendbreuk zijn. Voor de verspreiding van de PowerPoint-bestanden worden zowel e-mailbijlagen als links naar Google Drive gebruikt. Om activisten voor het risico van e-mailbijlagen te waarschuwen werd de campagne "Detach from Attachments" gestart. Er wordt juist geadviseerd om cloudopslag te gebruiken voor het uitwisselen van bestanden, zoals Google Drive.

Het feit dat de aanvallers nu ook Google Drive gebruiken is volgens de onderzoekers mogelijk een aanwijzing dat de aanvallers zich hierop aanpassen. Als gebruikers de PowerPoint-update van Microsoft niet hebben geïnstalleerd en de presentatie openen kunnen ze met een remote access Trojan (RAT) besmet raken. De malware zou door maar weinig virusscanners worden herkend.

In totaal zagen de onderzoekers van het Canadese CitizenLab vijf verschillende campagnes waarbij het PowerPoint-lek werd ingezet. Om gebruikers niets te laten vermoeden krijgen ze een echte presentatie te zien, terwijl in de achtergrond de malware wordt geïnstalleerd. "De hergebruikte content, lage detectie door virusscanners en dat gebruikers niet weten dat deze bestanden kwaadaardig zijn, zorgen ervoor dat deze aanvallen zorgwekkend zijn", aldus de onderzoekers.

Reacties (5)
18-06-2015, 18:44 door [Account Verwijderd]
Het zal wel aan me liggen, blijkbaar het ik 'nieuws' gemist en ik wist niet dat er een MS Office PowerPoint 2012 versie is.

https://nl.wikipedia.org/wiki/Microsoft_Office

Zoek ik via Google, is Softonic de leverancier van MS Office PowerPoint 2012.

http://www.imgdumper.nl/uploads8/5582f4aaae67b/5582f4aa9e496-Schermafbeelding_2015-06-18_om_18.37.27.png
18-06-2015, 20:05 door Anoniem
Door rai03: Het zal wel aan me liggen, blijkbaar het ik 'nieuws' gemist en ik wist niet dat er een MS Office PowerPoint 2012 versie is.

https://nl.wikipedia.org/wiki/Microsoft_Office

Zoek ik via Google, is Softonic de leverancier van MS Office PowerPoint 2012.

http://www.imgdumper.nl/uploads8/5582f4aaae67b/5582f4aa9e496-Schermafbeelding_2015-06-18_om_18.37.27.png

Terwijl nog verder 'zoeken' leert dat de Dalai lama al helemaal geen pc gebruikt
http://d.ibtimes.co.uk/en/full/285987/dalai-lama-virus-apple-mac.jpg

En vermoedelijk de nodige volgers ook niet getuige het feit dat aanvallen met gebruik van oude kwetsbaarheden zich nogal eens richten op deze platforms, i386 and PowerPC Macs, wat inmiddels een bijna zelfstandige categorie oplevert binnen het kleine Mac malware aanbod.
http://securityaffairs.co/wordpress/6892/intelligence/dalai-lama-mac-os-x-apt-with-tibet-malware.html

Als al er malware verschijnt voor PowerPc Mac's, wat uitzonderlijk is, dan weet je dat dit politiek georiënteerd is en heel gericht (targeted attack).
Dergelijke malware at ga je niet voor je commerciële lol zitten schrijven gezien het zeer marginale marktaandeel, dus heb je kennis van je targets (of tijd over en handen teveel).
Zou die gedachte volgende dan betekenen dat monniken aan het switchen zijn naar oude pc's met oude Windows?
Exe's werken echt niet op Mac's, tenzij er (inmiddels) Windows op staat.
Zou dat het dan zijn?

Twijfel alom rondom de afwegingen van de makers en gebruikte software door de getarketeerden.

mad94f7
19-06-2015, 01:34 door Eric-Jan H te D
Het moet voor de Chinese overheid een peuleschilletje zijn om bepaalde patches niet door te laten, om zo kwetsbaarheden blijvend te kunnen misbruiken.
19-06-2015, 08:18 door Anoniem
Voorheen gebruikten de aanvallers kwetsbaarheden in Microsoft Office uit respectievelijk 2010 en 2012.

Door rai03: Het zal wel aan me liggen, blijkbaar het ik 'nieuws' gemist en ik wist niet dat er een MS Office PowerPoint 2012 versie is.

https://nl.wikipedia.org/wiki/Microsoft_Office

Zoek ik via Google, is Softonic de leverancier van MS Office PowerPoint 2012.

http://www.imgdumper.nl/uploads8/5582f4aaae67b/5582f4aa9e496-Schermafbeelding_2015-06-18_om_18.37.27.png


Volgens mij ging het in het artikel om de kwetsbaarheden uit 2010 en 2012, en niet PowerPoint, maar dit is niet geheel herleidbaar uit de zin.
19-06-2015, 10:03 door Anoniem
Niet om het een of ander mensen, maar Microsoft heeft nooit een Office 2012 gereleased.
2010, 2011 is mac en 2013 is de laatste versie, tel 365 niet mee.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.