Er is op het moment zoveel nieuws over de nieuwe MyDoom variant dat we een algemeen "MyDoom nieuws" topic hebben geopend dat door de dag heen bijgewerkt zal worden.
[update 14:23]
Symantec Security Response heeft W32.Mydoom.M@mm opgewaardeerd naar bedreigingsniveau 4 (op een schaal van 5), vanwege een toename in het aantal meldingen bij zowel bedrijven als thuisgebruikers.
W32.MyDoom.M@mm is een mass-mailing worm die gebruikmaakt van zijn eigen SMTP-engine om zich te verspreiden naar e-mailadressen. De worm installeert een backdoor - Backdoor.Zincity.A - op poort 1034/tcp. Wanneer een systeem wordt geïnfecteerd, kan de aanvaller zich toegang tot de computer verschaffen en deze gebruiken voor de verspreiding van spam en virussen of het uitvoeren van denial-of-service aanvallen. De worm verzamelt e-mailadressen uit bestanden met de extensie .doc, .txt, .htm en .html. De worm gebruikt de zoekmachines Lycos, Yahoo, Altavista en Google om extra e-mailadressen te verzamelen voor mogelijke distributie.
De e-mailbijlage kan de volgende extensie hebben: .cmd, .bat, .com, .exe, .pif, .scr of .zip. De naam van de bijlage kan verschillen.
[update 11:33]
Ook Sophos heeft een artikel over de worm geplaatst. Zo zou de worm willekeurig de zoekmachines afgaan op e-mailadressen, toch wist men met de volgende verdeling te komen:
Het is volgens Graham Cluley van Sophos ongehoord en nog nooit eerder voorgekomen dat een virus een zoekmachine gebruikt om e-mailadressen te vinden. De Sophos consultant laat verder weten dat MyDoom.O gebruik maakt van de angst bij mensen dat ze al besmet zijn en dat hun PC door spammers gebruikt wordt, zoals in de virusmail geschreven staat. In deze whitepaper beschrijft het bedrijf best practices voor een multi-tier verdediging tegen virussen.
[update 10:43]
McAfee AVERT, het Anti-Virus Emergency Response Team van McAfee, heeft een viruswaarschuwing gegeven voor het W32/Mydoom.o@MM virus. Deze staat momenteel op Medium on Watch, wat betekent dat het virus nog niet gevaarlijk en wijdverspreid is, maar dat McAfee AVERT wel verwacht dat daar verandering in komt. Het virus wordt dan ook nauwkeurig in de gaten gehouden.
Marius van Oers, van het Nederlandse onderdeel van McAfee AVERT, zegt het
volgende over het virus: "De eerste infecties vonden gisteren aan het einde
van de middag plaats in Duitsland, echter aan het begin van de avond is het
virus ook in Amerika aangetroffen. Momenteel verspreid het virus zich
hoofdzakelijk in Duitsland, Engeland en Amerika. Verwacht wordt dat het
virus in de komende uren ook in Nederland verspreid zal worden. De worm
verspreid zich via e-mail en maakt gebruik van email spoofing, waardoor het
lijkt dat de mail van een bekende afkomstig is. Mensen moeten extra alert
zijn bij het openen van e-mails met attachments."
[update 10:03]
MyDoom.M, dat door sommige anti-virusbedrijven de .O extensie heeft gekregen, is sinds gisteren bezig om zich via het Internet te verspreiden. De worm gebruikt zoekmachines om nieuwe e-mailadressen te vinden, waardoor de zoekmachines gisteren enige tijd niet bereikbaar waren. Is een computer eenmaal besmet, dan zal er een achterdeur geinstalleerd worden, die aanvallers de mogelijkheid geeft om de computer te gebruiken voor het versturen van spam en virussen en het uitvoeren van denial of service aanvallen.
Filterbedrijf MessageLabs zou inmiddels meer dan 23.000 met W32.Mydoom.O besmette berichten hebben onderschept. "Helaas weet elk van de nieuwe varianten bedrijven en thuisgebruikers te treffen, waardoor virusschrijvers nieuwe varianten blijven schrijven en er steeds nieuwe systemen gecompromitteerd worden. Voor veel virusschrijvers wordt het succes niet gemeten in hoeveel PCs ze besmet hebben, maar hoeveel nieuwe computers ze voor toekomstig gebruik "gekaapt" hebben," zo laat Mark Sunner van MessageLabs in dit artikel weten.
Deze posting is gelocked. Reageren is niet meer mogelijk.