image

Besmette advertenties gebruikten IE-lek voor 'zero-click' malware-infectie

woensdag 16 oktober 2024, 16:50 door Redactie, 9 reacties

Aanvallers hebben recentelijk besmette advertenties gebruikt om Windowsgebruikers zonder enige interactie met malware te infecteren. Daarbij werd gebruikgemaakt van een kwetsbaarheid in Internet Explorer (IE). Microsoft kwam afgelopen augustus met updates voor het beveiligingslek (CVE-2024-38178), dat al voor het uitkomen van de patches actief werd misbruikt. Dat melden antivirusbedrijf AhnLab en het Zuid-Koreaanse National Cyber Security Center (NCSC).

Internet Explorer staat uitgeschakeld in Windows, maar is nog wel in het besturingssysteem aanwezig. Applicaties kunnen ook nog altijd van Internet Explorer gebruikmaken. Daarbij hadden de aanvallers het voorzien op een specifiek advertentieprogramma dat bij allerlei gratis software wordt meegeïnstalleerd en allerlei advertenties laat zien. Dit advertentieprogramma maakt gebruik van een op IE-gebaseerde WebView voor het weergeven van advertenties.

Kwetsbaarheden in Internet Explorer zijn via een dergelijke WebView te misbruiken. De aanvallers maakten hier misbruik van door een Zuid-Koreaans advertentiebedrijf te compromitteren en zo besmette advertenties te verspreiden. Deze advertenties werden automatisch via het kwetsbare advertentieprogramma weergegeven, waarbij de malafide code in de advertenties dankzij het IE-lek automatisch werd uitgevoerd. Er was geen enkele interactie van slachtoffers vereist.

Via de besmette advertenties werd de RokRAT-malware geïnstalleerd die allerlei bestanden van het systeem steelt en terugstuurt naar de aanvallers. Ook slaat de malware toetsaanslagen op, monitort het clipboard en maakt screenshots. Volgens de Zuid-Koreaanse autoriteiten en AhnLab is de aanval het werk van een Noord-Koreaanse groep genaamd StarCruft en APT37.

Reacties (9)
16-10-2024, 16:55 door johanw
Weer een argument om gewoon alle ads te blokkeren.
16-10-2024, 17:22 door Anoniem
Door johanw: Weer een argument om gewoon alle ads te blokkeren.

Of de advertentie aanbiedende website aanklagen voor de geleden schade. Via hun platform bieden ze betaalde advertenties aan dus zijn de verantwoordelijk.
16-10-2024, 17:50 door waterlelie
Ik kan mij herinneren, dat in de aanvang van de oorlog tussen Oekraïne en Rusland alle Russische propaganda websites werden afgesloten van ons internet. De vraag is dan ook, waarom wordt Noord-Korea niet gewoon van het internet afgesloten. Het gebruikt internet alleen maar om misdrijven te plegen, dus haal ze van de internet hoofd knooppunten af.
16-10-2024, 20:17 door Anoniem
Door waterlelie: Ik kan mij herinneren, dat in de aanvang van de oorlog tussen Oekraïne en Rusland alle Russische propaganda websites werden afgesloten van ons internet. De vraag is dan ook, waarom wordt Noord-Korea niet gewoon van het internet afgesloten. Het gebruikt internet alleen maar om misdrijven te plegen, dus haal ze van de internet hoofd knooppunten af.
Een handjevol Noordkoreanen met internettoegang en een landverbinding met zowel China als Rusland. Laatstgenoemden zullen niet meewerken. En IE zit nog steeds(!) in de workflow van veel Zuidkoreanen. Ook hun overheidsinstanties hebben er (te) lang gebruik van gemaakt. Noord kan offensief zijn waar Zuid een enorm aanvalsvlak heeft in gedateerde software.

Microsoft is de derde schuldige in deze door een enorm aanvalsvlak (IE) in hun OS te behouden.
16-10-2024, 21:16 door Anoniem
Door waterlelie: Ik kan mij herinneren, dat in de aanvang van de oorlog tussen Oekraïne en Rusland alle Russische propaganda websites werden afgesloten van ons internet. De vraag is dan ook, waarom wordt Noord-Korea niet gewoon van het internet afgesloten. Het gebruikt internet alleen maar om misdrijven te plegen, dus haal ze van de internet hoofd knooppunten af.

Want spionnen en saboteurs kunnen alleen vanuit hun thuisland opereren?
Er bestaat helemaal geen mogelijkheid dat deze Noord-Koreanen dat Zuid-Koreaanse bedrijf fysiek geinfiltreerd zijn.
Of ergens anders in Azie een "kantoortje"/ambassade hebben.

Next.

Als het allemaal zo simpel was, hadden we dat hele (besmette) advertentie-probleem met zijn allen al lang permanent opgelost.

Maar er zijn wereldwijd te veel cowboys (groot en klein, privaat en statelijk) die allemaal mee helpen deze markt te verzieken.

Als het echt zo simpel zou zijn:
Zullen we dan de VS ook meteen maar afsluiten van het internet. De Big tech werken er net zo hard aan mee dat we deze rotzooi voor ogen krijgen met hun anti-adblocker maatregelen. Google voorop.
16-10-2024, 23:09 door johanw
Door waterlelie: Ik kan mij herinneren, dat in de aanvang van de oorlog tussen Oekraïne en Rusland alle Russische propaganda websites werden afgesloten van ons internet.
Als je niet alleen maar pro-Oekraiene propaganda wilt lezen in de westerse pers kun je die sites gewoon bereiken. Werkt net zo "goed" als de blokkade van The Pirate Bay.
17-10-2024, 00:11 door Anoniem
elevated command prompt.

dism /online /Disable-Feature /FeatureName:Internet-Explorer-Optional-amd64
18-10-2024, 16:21 door Anoniem
Door Anoniem:
Door waterlelie: Ik kan mij herinneren, dat in de aanvang van de oorlog tussen Oekraïne en Rusland alle Russische propaganda websites werden afgesloten van ons internet. De vraag is dan ook, waarom wordt Noord-Korea niet gewoon van het internet afgesloten. Het gebruikt internet alleen maar om misdrijven te plegen, dus haal ze van de internet hoofd knooppunten af.

Want spionnen en saboteurs kunnen alleen vanuit hun thuisland opereren?
Er bestaat helemaal geen mogelijkheid dat deze Noord-Koreanen dat Zuid-Koreaanse bedrijf fysiek geinfiltreerd zijn.
Of ergens anders in Azie een "kantoortje"/ambassade hebben.

Next.

Als het allemaal zo simpel was, hadden we dat hele (besmette) advertentie-probleem met zijn allen al lang permanent opgelost.

Maar er zijn wereldwijd te veel cowboys (groot en klein, privaat en statelijk) die allemaal mee helpen deze markt te verzieken.

Als het echt zo simpel zou zijn:
Zullen we dan de VS ook meteen maar afsluiten van het internet. De Big tech werken er net zo hard aan mee dat we deze rotzooi voor ogen krijgen met hun anti-adblocker maatregelen. Google voorop.
Nee dan gewoon het internet opheffen...
Internationaal opererende organisaties gebruiken gewoon vps en overal terwereld dus afsluiten en internet grens controles zijn al zo'n 30 tot 40 jaar telaat
18-10-2024, 20:26 door waterlelie
Door Anoniem:
Door Anoniem:
Door waterlelie: Ik kan mij herinneren, dat in de aanvang van de oorlog tussen Oekraïne en Rusland alle Russische propaganda websites werden afgesloten van ons internet. De vraag is dan ook, waarom wordt Noord-Korea niet gewoon van het internet afgesloten. Het gebruikt internet alleen maar om misdrijven te plegen, dus haal ze van de internet hoofd knooppunten af.

Want spionnen en saboteurs kunnen alleen vanuit hun thuisland opereren?
Er bestaat helemaal geen mogelijkheid dat deze Noord-Koreanen dat Zuid-Koreaanse bedrijf fysiek geinfiltreerd zijn.
Of ergens anders in Azie een "kantoortje"/ambassade hebben.

Next.

Als het allemaal zo simpel was, hadden we dat hele (besmette) advertentie-probleem met zijn allen al lang permanent opgelost.

Maar er zijn wereldwijd te veel cowboys (groot en klein, privaat en statelijk) die allemaal mee helpen deze markt te verzieken.

Als het echt zo simpel zou zijn:
Zullen we dan de VS ook meteen maar afsluiten van het internet. De Big tech werken er net zo hard aan mee dat we deze rotzooi voor ogen krijgen met hun anti-adblocker maatregelen. Google voorop.
Nee dan gewoon het internet opheffen...
Internationaal opererende organisaties gebruiken gewoon vps en overal terwereld dus afsluiten en internet grens controles zijn al zo'n 30 tot 40 jaar telaat

Niet lang na de aanval van Rusland op de Ukraine, werden meerdere Russische propagandize websites voor ons en Europese internetgebruikers effectief afgesloten. Als dat mogelijk is kan het westen ook technisch beschouwd de Noord-koreanen van het internet afsluiten. Voor zover ik ooit heb gehoord, bevinden de knooppunten van internet zich in westerse landen. Een van de bekendste en grootste internetknooppunten is de Amsterdam Internet Exchange (AMS-IX). Het is niet alleen het belangrijkste knooppunt van Nederland, maar ook een van de grootste in de wereld, gemeten naar de hoeveelheid verkeer. Het is stuivertje wisselen met het Duitse DE-CIX.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.