Twee Nederlandse beveiligingsonderzoekers hebben 'zelfhelende' malware voor Magento-webwinkels ontdekt die zichzelf kan herstellen als de eigenaar de kwaadaardige code van de website heeft verwijderd. Malware voor webwinkels heeft het voornamelijk op creditcardgegevens van klanten voorzien.
Zodra de klant zijn gegevens op de betaalpagina van de webwinkel invult worden die naar de criminelen teruggestuurd. Hiervoor wordt er vaak kwaadaardige JavaScript-code aan de pagina's van de webwinkel toegevoegd. Het verwijderen van deze code was altijd voldoende om ook de malware te verwijderen. Onderzoekers Jeroen Boersma en Willem de Groot hebben malware ontdekt die deze verwijderactie ongedaan kan maken.
Via een speciale 'database-trigger' wordt de kwaadaardige code namelijk terug op de pagina's van de webwinkel geplaatst. De database-trigger wordt bij elke nieuwe bestelling uitgevoerd en kijkt of de malware op de pagina's voorkomt. Is dit niet het geval, dan wordt de kwaadaardige code toegevoegd. "Deze ontdekking laat zien dat we in een nieuwe fase van de malware-evolutie zijn beland. Het scannen van alleen bestanden is niet meer voldoende. Detectiemethodes voor malware moeten nu ook database-analyse bevatten", aldus De Groot.
Deze posting is gelocked. Reageren is niet meer mogelijk.