Een groep cybercriminelen die het heeft voorzien op banken, betalingsverwerkers en andere financiële instellingen, heeft het arsenaal met een bootkit uitgebreid waardoor de gebruikte malware lastiger is te vinden en te verwijderen. Dat meldt het Amerikaanse beveiligingsbedrijf FireEye vandaag.
De groep criminelen gebruikt malware die ze zelf "Nemesis" noemen om toegang tot de omgeving van slachtoffers te krijgen en daar creditcardgegevens en andere data te stelen. De malware kan toetsaanslagen opslaan, screenshots maken, bestanden downloaden en processen injecteren en manipuleren. Bij een bedrijf dat slachtoffer van de malware werd ontdekte FireEye verschillende versies.
Hoe het bedrijf besmet raakte wordt niet gemeld, maar begin dit jaar werd er een exemplaar ontdekt dat het Volume Boot Record (VBR) wijzigt en het opstartproces van het systeem kaapt. Windowscomputers gebruiken voor het opstarten het Master Boot Record (MBR). Het MBR bevat informatie over de harde schijf, zoals het aantal en indeling van de partities, alsmede code die tijdens het opstarten wordt gebruikt. Deze code zoekt naar de primaire actieve partitie en geeft vervolgens de controle aan de VBR van die partitie.
Een VBR bevindt zich in de eerste sector van een partitie en bevat machinecode voor het besturingssysteem of programma op die partitie. De nieuwe variant wijzigt dit opstartproces en originele VBR, zodat de malware wordt geladen, die bepaalde opstartprocessen en functies onderschept en de malware in de Windowskernel injecteert. Deze malware kan vervolgens de eerder genoemde zaken uitvoeren.
Het gebruik van de bootkit zorgt ervoor dat als het besturingssysteem of de partitie worden gewist en daarna opnieuw geïnstalleerd, de bootkit nog steeds aanwezig is. FireEye stelt dat malware met bootkit-functionaliteit bijna volledig onafhankelijk van Windows kan worden geïnstalleerd en uitgevoerd. Het selectieve gebruik van bootkits duidt erop dat de groep criminelen toegang tot geraffineerdere tools heeft. Daarnaast kan het zijn dat de bootkit alleen wordt ingezet bij organisaties die lastig zijn aan te vallen of waardevolle informatie bezitten.
Deze posting is gelocked. Reageren is niet meer mogelijk.