Gebruikers van Internet Explorer zijn zeker een maand lang aangevallen via een zeroday-lek in de browser. Via de kwetsbaarheid kan een aanvaller volledige controle over de computer krijgen, alleen het bezoeken van een gehackte of kwaadaardige website is in dit geval voldoende.
Gisterenavond verscheen er een beveiligingsupdate van Microsoft voor de kwetsbaarheid. Het beveiligingslek werd op 11 juli door anti-virusbedrijf Trend Micro ontdekt bij een echte aanval. De exploit van de aanvallers maakte gebruik van een obfuscatietechniek die eerder bij een andere zeroday-aanval werd ingezet. Die aanval was gericht tegen de Windows VBScript Engine en werd in mei door Microsoft gepatcht.
Gezien de overeenkomsten tussen de exploits van mei en juli vermoedt Trend Micro dat het om dezelfde auteur gaat. Ook waarschuwt de virusbestrijder IE-gebruikers dat het mogelijk niet de laatste zeroday-aanval is. "Aangezien dit de tweede exploit in de Visual Basic-engine is die dit jaar in het wild is gevonden, is het niet vergezocht om andere kwetsbaarheden in de Visual Basic-engine in de toekomst te verwachten", zegt Elliot Cao van Trend Micro.
Veel details over de aanval worden niet door door het anti-virusbedrijf gegeven, maar een screenshot van de domeinnaam die de aanvallers gebruikten laat zien dat daarin de woorden "windows-updat" staat. Volgens Trend Micro is IE11 op Windows 10 niet kwetsbaar, aangezien VBScript standaard sinds de Fall Creators Update staat uitgeschakeld. Microsoft meldt in het beveiligingsbulletin echter dat IE11 op de meest recente Windows 10-versie wel degelijk kwetsbaar is.
Deze posting is gelocked. Reageren is niet meer mogelijk.