image

WannaCry-ransomware besmet ruim 400.000 unieke ip-adressen

zaterdag 20 mei 2017, 13:12 door Redactie, 5 reacties

De WannaCry-ransomware die vorige week vrijdag met verspreiden begon heeft wereldwijd ruim 400.000 unieke ip-adressen besmet. Dat meldde de Britse onderzoeker met het alias MalwareTech vandaag via Twitter. De onderzoeker registreerde het domein waarmee de ransomware verbinding maakt.

In het geval de ransomware met het domein verbinding kan maken wordt er een killswitch actief die verdere verspreiding en het versleutelen van bestanden voorkomt. Waarschijnlijk hebben de ontwikkelaars deze killswitch toegevoegd om analyse door onderzoekers te bemoeilijken. Inmiddels hebben 417.000 unieke ip-adressen die WannaCry infecteerde met het domein verbinding gemaakt, waardoor verdere schade werd voorkomen.

Doordat er meerdere besmette systemen achter een ip-adres kunnen zitten is het lastig om iets over het totale aantal besmettingen te zeggen. Daarnaast zijn er ook omgevingen waar de ransomware het domein niet kon bereiken en systemen zodoende geïnfecteerd raakten. WannaCry zou inmiddels wel meer systemen dan de beruchte CryptoLocker-ransomware hebben besmet. De CryptoWall-ransomware staat met 830.000 infecties te boek als een van de meest succesvolle ransomware ooit.

Inmiddels staat het "WannaCry-domein" ook in de Top 1 miljoen lijst van Alexa en Umbrella, aldus beveiligingsbedrijf Netresec. MalwareTech kreeg van hackerplatform HackerOne een beloning van 10.000 dollar voor zijn optreden. Het geld dat de onderzoeker ontving wil hij verdelen onder goede doelen en het aanschaffen van securityboeken voor studenten die ze zelf niet kunnen veroorloven.

Volgens sommige beveiligingsbedrijven is de ransomware mogelijk ontwikkeld door dezelfde groep aanvallers die eerder Sony en allerlei Zuid-Koreaanse banken en televisiebedrijven aanviel. De groep zou mogelijk in opdracht van Noord-Korea opereren, maar de Noord-Koreaanse VN-ambassadeur liet tijdens een persconferentie weten dat het land niets met de ransomware-aanval te maken heeft, zo meldt Reuters.

Reacties (5)
20-05-2017, 13:45 door Anoniem
WannaCry-ransomware besmet ruim 400.000 unieke ip-adressen
Waarin verschilt een uniek IP-adres van een gewoon IP-adres???
20-05-2017, 15:34 door Anoniem
Door Anoniem:
WannaCry-ransomware besmet ruim 400.000 unieke ip-adressen
Waarin verschilt een uniek IP-adres van een gewoon IP-adres???
Heb jij dan nog steeds alleen een gewone IP-adres dan? Ik heb een unieke IP-adres. Nou ja, verschil moet er zijn ????
20-05-2017, 15:52 door Anoniem
Maar langzamerhand wordt ook het verband duidelijk tussen het gebruik van deze NSA "tools", WannaCry en het frustreren en compromitteren van gebruikers van het tor netwerk, bij voorbeeld voor Duitse tor-nodes.

Vergeet niet dat de Amerikanen in Europa een belangrijke operationele cyberbasis bezitten in Frankfurt am Main.

Toevallig keek ik eens rond hier: https://explorer.ooni.torproject.org/measurement/20170520T002129Z_AS680_bOmWCjhuoFhTdDyTbkO5o7QsVTzozuSQLhW0RebwGY2GsqStrN?input=128.31.0.39:9131

en daarna las ik hier: https://security.stackexchange.com/questions/42751/attack-on-tor-with-stolen-private-keys-of-main-nodes

Vergelijk dat met de info hier: https://otx.alienvault.com/indicator/ip/128.31.0.39/ en hier: http://trapx.com/wannacry-thoughts-and-threat-intelligence/

en de achtergronden waar het NSA spooks in eerste instantie om te doen was wordendan toch wel wat duidelijker.

Kan iemand hier commentaar op geven. Hoe denken de tor gebruikers over dit aanvallen van hun proxy-tools en tor-infrastructuur
20-05-2017, 16:25 door Briolet
Door Anoniem:Waarin verschilt een uniek IP-adres van een gewoon IP-adres???

De eerste komt maar 1 maal voor. Meerdere unieke infecties op hetzelfde IP adres zijn dus maar als 1 infectie meegeteld.
21-05-2017, 19:42 door Anoniem
Door Anoniem:
WannaCry-ransomware besmet ruim 400.000 unieke ip-adressen
Waarin verschilt een uniek IP-adres van een gewoon IP-adres???

Bijvoorbeeld: Als een heel bedrijf wordt geinfecteerd met 100+ pc's, dan wordt het gezien als 1 infectie omdat hun outer IP address het zelfde is.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.