Aanvallers verbergen malware in samengevoegde zip-bestanden om zo detectie te omzeilen, zo waarschuwt securitybedrijf Perception Point. Bij 'zip concatenation' worden twee zip-bestanden, één met een goedaardig bestand en één met een malafide bestand, samengevoegd tot één zip-bestand. Afhankelijk van het gebruikte zip-programma wordt bij het inspecteren van het gecombineerde zip-bestand alleen de inhoud van het legitieme zip-bestand of het malafide bestand getoond.
De onderzoekers laten zien hoe archiveringssoftware 7zip bij een gecombineerd bestand alleen het goedaardige bestand laat zien, terwijl WinRAR en Windows File Explorer het malafide bestand tonen. Bij het uitpakken van het samengestelde zip-bestand geeft 7zip wel een foutmelding. "Veel securityleveranciers maken gebruik van populaire zip-handlers zoals 7zip of OS-native tools om zip-bestanden voor verdere analyse te verwerken", aldus de onderzoekers.
"Aanvallers weten dat deze tools malafide content verborgen in samengevoegde archieven missen, waardoor ze hun payload ongemerkt bij het doelwit kunnen krijgen, die een specifiek programma gebruikt om met archiefbestanden te werken", voegen de onderzoekers toe. Ze waarschuwden de ontwikkelaars van 7zip over de omgang met samengevoegde zip-bestanden, maar kregen te horen dat de tool opzettelijk zo werkt. "Wat inhoudt dat dit gedrag waarschijnlijk niet zal veranderen, wat de deur voor aanvallers opent om er misbruik van te maken."
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.