image

Behulpzame malware besmet en beveiligt routers

donderdag 1 oktober 2015, 17:18 door Redactie, 7 reacties

Onderzoekers hebben een soort van "behulpzame" malware ontdekt die op internet routers en Internet of Things-apparaten infecteert, om vervolgens de apparaten te beveiligen en eventueel aanwezige malware te verwijderen. De malware wordt door beveiligingsbedrijf Symantec Wifatch genoemd en werd vorig jaar al door een andere onderzoeker ontdekt, die het de naam ifwatch gaf.

De malware verspreidt zich waarschijnlijk via Telnet en maakt gebruik van zwakke wachtwoorden. Eenmaal actief worden de routers en andere apparaten onderdeel van een peer-to-peer-netwerk dat dreigingsinformatie uitwisselt. Verder schakelt Wifatch de Telnet-daemon uit, zodat andere aanvallers geen toegang kunnen krijgen. Ook laat de malware een bericht voor de eigenaar achter om het wachtwoord te wijzigen, Telnet uit te schakelen en de firmware te updaten. Ook heeft Wifatch een module om malware-infecties op het apparaat te verwijderen.

Ondanks de acties die Wifatch uitvoert bestempelt Symantec het programma toch als malware, mede omdat het een aantal algemene backdoors bevat waarmee de maker toegang kan krijgen. De backdoors vereisen wel een digitale handtekening, zodat anderen er geen gebruik van kunnen maken. Volgens Symantec zijn mogelijk tienduizenden apparaten met de malware geïnfecteerd, waarvan de meeste in China en Brazilië. Eigenaren van een besmette router die Wifatch willen verwijderen kunnen dit eenvoudig doen door het toestel te resetten.

Reacties (7)
01-10-2015, 20:41 door Anoniem
Doet mij denken aan een artikel dat ik zes jaar geleden heb gelezen. Het betrof iemand die mees ontwikkelde aan malware. Hij ontwikkelde code om andere malware van het systeem te verwijderen. De redenatie is heel simpel. Als er teveel malware op een computer staat, dan merkt de eigenaar dat om een gegeven moment en gaat er wat aan doen. En dat geeft een grote kans dat hun malware op dat moment ook wordt verwijderd.

Dus terwijl zijn code de effectiviteit van de malware vergrootte, zorgde zijn code er wel voor dat er in het totaal minder malware op de pc's kwamen te staan.

We leven in een interessante wereld
01-10-2015, 22:08 door Anoniem
Mallware die niet alleen een device schoonmaakt en beveiligd maar ook nog eens de eigenaar waarschuwt, is dat eigenlijk wel mallware, zeker als deze verdwenen is na een reboot?

Het gebeurd niet vaak, sterker nog zeer zelden, dat er goed nieuws te melden is op het gebiedt van mallware. Dat maakt deze helpware wel zeer interessant!
02-10-2015, 05:29 door Anoniem
Ondanks dat het goede bedoelingen heeft zou ik het zeker als malware bestempelen. Er is geen toestemming gegeven door de eigenaar van een device. Wat als deze malware een klein foutje bevat waardoor er data verloren gaat? Wat als de keys voor de digitale handtekening op een dag op straat liggen?
02-10-2015, 09:09 door karma4
Het begint in de donker cyber wereld steeds meer op de real-life misdaad wereld te lijken.
Misdaadbendes die elkaar bestrijden lijkt handig voor de buitenstaanders, het blijft misdaad waar ze beiden mee bezig zijn.
Dat malware die backdoors installeert voor later gebruik andere malware opruimd maakt het nog geen goede software..
02-10-2015, 09:26 door Anoniem
Niks mysterieus, het gebeurde al in 2001: Code Blue vs Code Red.

http://www.kaspersky.com/news.html?id=228

Malware blijft malware.
02-10-2015, 09:36 door Anoniem
Het is niet uitzonderlijk dat malware andere malware verwijderd, het gebeurt al meer dan 10 jaar op grote schaal. IRC bots en email virussen deden dat al op grote schaal in de periode 2000-2005.

@22:08 door Anoniem

Voor mallware moet je in je plaatselijke winkelcentrum zijn.

Malware is per definitie nooit gewenst. Zonder toestemming iets wijzigen aan een computer van een ander, zonder voorafgaande toestemming mag uiteraard niet.

Goede virussen bestaan niet. Een artikel uit 1994 legt uit waarom: https://www.virusbtn.com/files/old_papers/goodvir.txt
02-10-2015, 15:21 door Anoniem
Dit zou vaker moeten gebeuren..
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.