image

Voicemailmelding gebruikt om ransomware te verspreiden

dinsdag 23 augustus 2016, 14:53 door Redactie, 3 reacties

Het Internet Storm Center (ISC) waarschuwt internetgebruikers voor e-mails die zogenaamd een voicemailmelding bevatten, maar in werkelijkheid ransomware verspreiden. Volgens ISC-handler Xavier Mertens maakten internetcriminelen eerst vooral nog gebruik van facturen.

Binnen een bedrijf krijgen echter niet alle medewerkers hiermee te maken. Wel beschikken de meeste werknemers over een telefoon en communicatiesysteem, zoals Microsoft Lync of Cisco. Deze systemen kunnen voicemailmeldingen afgeven. Aanvallers maken hier nu gebruik van door e-mails te verspreiden die op het eerste gezicht een voicemailbericht lijken te bevatten. De voicemail, genaamd Message_from_telefoonnummer.wav.zip, is een zip-bestand met daarin weer een wsf-bestand.

Wsf staat voor Windows Script File en zoals de naam al doet vermoeden gaat het om een scriptbestand. Wsf-bestanden kunnen JavaScript enVBScript bevatten. Daarmee kan er malware op de computer worden gedownload, zoals ransomware. Vorige maand waarschuwde Microsoft nog voor aanvallen via wsf-bestanden. Volgens Mertens worden de zip-bestanden nog slecht door virusscanners gedetecteerd. Zes van de 55 virusscanners op VirusTotal sloegen alarm.

Image

Reacties (3)
23-08-2016, 20:15 door Anoniem
Kreeg een variant binnen net:

[] [Vigor2820 Series] New voice mail message from 01495841XXX on 2016/08/XX XX:XX:XX

Mailtje begint ook met je naam, gehaald uit het e-mailadres (honeypot naam geven is altijd handig).
23-08-2016, 20:56 door Anoniem
Door Anoniem: Kreeg een variant binnen net:

[] [Vigor2820 Series] New voice mail message from 01495841XXX on 2016/08/XX XX:XX:XX

Mailtje begint ook met je naam, gehaald uit het e-mailadres (honeypot naam geven is altijd handig).

Ja, idem van zogenaamde "voicemail@xs4all.nl" met een (zag ik in de brontekst) bestand op *.wav.zip). Wat die naam betreft: wanneer vreemden mijn naam gaan gebruiken alsof ze mijn beste vriend zijn of het beste met mij voorhebben .. dan word ik juist gealarmeerd.
24-08-2016, 00:31 door Anoniem
Hier hetzelfde en keurig gedetecteerd en verwijderd door Eset.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.