Onderzoekers van securitybedrijf Trustwave hebben malware in de belastingsoftware van een Chinese bank gevonden, zo heeft het bedrijf vandaag bekendgemaakt. De malware werd aangetroffen bij een klant die van hun lokale Chinese bank te horen had gekregen dat de Aisino Intelligent Tax Software moest worden geïnstalleerd om lokale belastingen te voldoen.
De belastingsoftware, die naar behoren werkte, bleek echter ook een backdoor te bevatten waarmee het systeem op afstand kon worden overgenomen. Deze malware wordt twee uur na de installatie van de belastingsoftware stilletjes geïnstalleerd. Daarnaast maakt de malware verbinding met een domein dat losstaat van de belastingsoftware, maar wel andere versies van de malware bleek te bevatten.
Wat ook opvalt is dat de malware twee identieke versies van zichzelf als autostart services installeert. Wanneer één van de services niet meer draait zal die door de andere service worden gestart. Daarnaast beschikt de malware over een module die kijkt of één van de services wordt verwijderd. Wanneer dit het geval is zal de module een nieuwe versie downloaden en uitvoeren. Bij het verwijderen van de belastingsoftware via de uninstall feature blijft de malware, die met systeemrechten draait, achter.
Het doel en de ontwikkelaar van de malware, die GoldenSpy wordt genoemd, zijn onbekend. Ook weet Trustwave niet hoeveel organisaties er zijn getroffen en of de ontwikkelaar van de belastingsoftware van de malware op de hoogte is. Wel krijgen organisaties die in China zaken doen en van de Aisino Intelligent Tax Software gebruikmaken het advies om systemen op malware te controleren.
Deze posting is gelocked. Reageren is niet meer mogelijk.