De afgelopen jaren zijn Amerikaanse en Britse bedrijven gehackt via een beveiligingslek in Java dat in 2011 al door Oracle werd gepatcht. De aanvallers die achter de aanvallen zitten verstuurden daarnaast ook zip-bestanden met malware naar hun slachtoffers. Dat heeft Dell SecureWorks bekendgemaakt.
Om de bedrijven via het oude Java-lek aan te vallen hackten de aanvallers zo'n 100 websites die door werknemers werden bezocht. Het ging dan om websites van grote productiebedrijven, ambassades van landen uit het Midden-Oosten, Europa en Azië in Washington D.C. en non-gouvernementele organisaties (Ngo's). Om ervoor te zorgen dat alleen de juiste bedrijven werden aangevallen gebruikten de aanvallers een whitelist. Op basis van IP-adres werd bepaald of gebruikers via het Java-lek werden aangevallen.
De groep zou ook andere bekende kwetsbaarheden waarvoor patches beschikbaar waren hebben aangevallen, maar de Java-kwetsbaarheid zou met name populair zijn geweest. Zodra er toegang tot de machine van een werknemer was verkregen werd een kwetsbaarheid in JBoss uit 2010 gebruikt om de browsers van andere gebruikers naar de aanvalscode door te sturen, zodat de aanvallers ook toegang tot andere systemen kregen.
Naast het aanvallen van bekende kwetsbaarheden gebruikten de aanvallers ook social engineering. Zo werden er gerichte e-mails naar doelwitten gestuurd met een zip-bestand. Het zip-bestand bevatte zowel legitieme bestanden als de malware. Zo bevatte één van de zip-bestanden een pdf-bestand, een afbeelding en de malware die als bestand was vermomd. Doordat Windows standaard geen bestandsextensies weergeeft zagen gebruikers in dit geval niet dat de "afbeelding" bijvoorbeeld op .exe eindigde.
Volgens Dell hadden de aanvallers het vooral voorzien op defensiebedrijven en werd er gezocht naar informatie over Amerikaanse defensieprojecten. Bedrijven en organisaties in andere sectoren waren echter ook het doelwit. Hoeveel bedrijven de aanvallers hebben weten te compromitteren is niet bekendgemaakt.
Deze posting is gelocked. Reageren is niet meer mogelijk.