image

130 organisaties wereldwijd besmet via 7z-bestanden

woensdag 17 augustus 2016, 12:33 door Redactie, 2 reacties

Een groep internetcriminelen heeft het afgelopen jaar via kwaadaardige e-mails 130 organisaties in meer dan 30 landen met malware weten te infecteren, om zo toegang tot intellectueel eigendom en zakelijke bankrekeningen te krijgen. Dat meldt het Russische anti-virusbedrijf Kaspersky Lab.

De groep verstuurde gerichte e-mails naar directeuren, managers en andere hooggeplaatste personen binnen industriële organisaties, ingenieursbureaus en productiebedrijven. De berichten leken van een bank in de Verenigde Arabische Emiraten afkomstig en hadden een 7z-bestand als bijlage. Dit 7z-bestand bevatte weer een exe-bestand. Als gebruikers het bestand openden kon de malware toetsaanslagen, inloggegevens en accountgegevens stelen.

Op deze manier probeerden de aanvallers toegang tot zakelijke bankrekeningen en intellectueel eigendom te krijgen. Het intellectueel eigendom zou vervolgens aan geïnteresseerde partijen worden verkocht. Uit onderzoek blijkt dat de aanvallen al sinds maart 2015 plaatsvinden, waarbij er in juni van dit jaar een nieuwe aanvalsgolf werd waargenomen. De meeste getroffen organisaties bevinden zich in Spanje, gevolgd door Pakistan en de Verenigde Arabische Emiraten.

Image

Reacties (2)
17-08-2016, 13:55 door [Account Verwijderd]
[Verwijderd]
17-08-2016, 16:26 door Erik van Straten
Uit de titel "besmet via 7z-bestanden" en uit
De berichten leken van een bank in de Verenigde Arabische Emiraten afkomstig en hadden een 7z-bestand als bijlage. Dit 7z-bestand bevatte weer een exe-bestand. Als gebruikers het bestand openden kon de malware toetsaanslagen, inloggegevens en accountgegevens stelen
zou je kunnen afleiden dat "als gebruikers het 7z bestand openden, de malware toetsaanslagen, inloggegevens en accountgegevens stelen", wijzend op een kwetsbaarheid in 7-Zip in de zin van dat het openen van een 7z bestand leidt tot het uitvoeren van code, maar dat lijkt niet het geval.

Een probleem van 7-Zip v16.02 is nog wel dat als je een "onveilig" (van "Internet" afkomstig en daarom met een MotW = Mark-of-the-Web Alternate Data Stream getagged, zie [1]) gecomprimeerd bestand uitpakt door 1 of meer bestanden daaruit op schijf op te slaan, die uitgepakte bestanden niet worden voorzien van die MotW tag (in [2] legt Igor Pavlov, de auteur van 7-Zip, uit waarom niet).

En alleen met zo'n MotW tag krijg je een waarschuwing (wat vriendelijker bij digitaal ondertekende files) als je een uitvoerbaar bestand (zoals .exe) start.

Echter als je in de "shell" van 7-Zip v16.02 een met MotW getagged gecomprimeerd bestand opent, en "zonder uit te pakken" op een .exe file klikt, houdt 7-Zip wel rekening met de MotW tag op de gecomprimeerde file, en krijg je dus wel een waarschuwing.

Overigens is in het plaatje te zien dat de Kaspersky onderzoeker kennelijk WinRar op z'n systeem geïnstalleerd had staan, een (shareware) programma dat, volgens [1], wel goed omgaat met MotW (zelf heb ik dat niet getest).

[1] https://textslashplain.com/2016/04/04/downloads-and-the-mark-of-the-web/
[2] https://sourceforge.net/p/sevenzip/bugs/1649/
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.