Van de 2,27 miljoen computers die een gebackdoorde versie van de populaire tool CCleaner installeerden hebben uiteindelijk 40 machines aanvullende malware ontvangen. Het gaat onder andere om computers van Samsung, Sony, Asus, Intel en NEC. Dat meldt anti-virusbedrijf Avast vandaag.
Aanvallers wisten begin juli toegang tot de ontwikkelomgeving van Piriform te krijgen, de originele ontwikkelaar van de tool. Vervolgens werd er een backdoor aan CCleaner versie 5.33.6162 en CCleaner Cloud versie 1.07.3191 voor 32-bit Windows toegevoegd. Deze versie werd een maand lang via de officiële downloadserver aangeboden. Via deze backdoor kon er aanvullende malware op systemen worden geïnstalleerd. In eerste instantie lieten zowel Piriform als Avast weten dat dit niet was gebeurd. Uit verder onderzoek bleek dat dit toch het geval was geweest. De aanvallers hadden het daarbij voorzien op grote tech- en telecombedrijven.
Een duidelijk beeld van het aantal aangevallen bedrijven ontbrak echter. Uit onderzoek van de server waarmee de backdoor communiceerde bleek dat die op 31 juli werd geïnstalleerd en op 11 augustus met het verzamelen van data begon. De database op de server bevatte geen data van voor 12 september. Onderzoekers van Avast dachten dan ook dat iemand de logbestanden had verwijderd om geen sporen achter te laten. Uit een ander logbestand bleek echter dat de database, die data van de backdoor opsloeg, niet voldoende schijfruimte had, waardoor die crashte.
Om het ruimtegebrek te verhelpen werden allerlei logbestanden verwijderd. Verder onderzoek wijst uit dat de aanvallers de data van de gecrashte database op een andere server hebben geback-upt. Dankzij hulp van de Amerikaanse autoriteiten hebben onderzoekers van Avast toegang tot deze server gekregen, alsmede de complete database. Alleen een periode van 40 uur tussen de crash van de database en installatie van een nieuwe database ontbreekt.
Uit de database blijkt dat er bijna 5,7 miljoen verbindingen met de server plaatsvonden, afkomstig van ruim 1,6 miljoen unieke computers. De aanvullende malware werd uiteindelijk op 40 computers geïnstalleerd. Het gaat dan met name om machines van de Zuid-Koreaanse telecomaanbieder Chunghwa Telecom en techbedrijven NEC, Samsung, Asus, Fujitsu en Sony. De aanvallers hadden ook interesse in andere bedrijven, waaronder Akamai, Cisco, HTC en Microsoft, maar die hebben de aanvullende malware niet ontvangen. Alle getroffen bedrijven zijn inmiddels ingelicht.
Deze posting is gelocked. Reageren is niet meer mogelijk.