Slachtoffers die het doelwit waren van een recente aanval via twee zerodaylekken in Firefox zijn besmet geraakt met twee backdoors die gebruikers konden bespioneren. De eerste backdoor verzamelde informatie over het besmette systeem en liet de aanvallers op afstand willekeurige commando's uitvoeren.
Die hadden hierdoor volledige controle over het systeem. Ook was de backdoor in staat om keyboard- en muisacties, zoals bewegingen en clicks, op commando van de aanvallers te genereren, zo meldt onderzoeker Patrick Wardle in een analyse. De backdoor, die zich als "Finder" voordeed, had verschillende overeenkomsten met de Mac-malware Netwire (Wirenet) die in 2012 voor het eerst werd ontdekt en wachtwoorden op besmette systemen probeerde te stelen.
Naast deze eerste backdoor werd er ook een tweede backdoor geïnstalleerd. Het bleek om een variant van de Mokes-malware te gaan, die voor het eerst in 2016 werd waargenomen. De malware kan screenshots maken, audio en video opnemen en toetsaanslagen opslaan. Tevens zoekt de malware naar jpeg-afbeeldingen en Word- en Excel-bestanden. De nieuwe Mokes-variant werd door geen enkele antivirussoftware op VirusTotal herkend.
Volgens Wardle is dit weer een voorbeeld waarom het beter is om kwaadaardig gedrag te detecteren dan statische signatures van antivirussoftware te gebruiken. Voor zover bekend waren medewerkers van verschillende cryptobeurzen, waaronder Coinbase, het doelwit van de aanvallers. De gebruikte kwetsbaarheden in Firefox werden vorige week door Mozilla gepatcht.
Deze posting is gelocked. Reageren is niet meer mogelijk.