Botnet-waarschuwing via niet-ondertekend bestand
28-10-2010,12:12 doorRedactie
Ondanks alle positieve reacties op het optreden van de Nationale Recherche bij het aanpakken van het Bredolab botnet, is er ook kritiek. Naast de juridische aspecten zijn er ook vragen over de technische aanpak. Om slachtoffers van het Bredolab botnet te waarschuwen, plaatste het Team High Tech Crime (THTC) van de Nationale Recherche een uitvoerbaar bestand op de machines. Dit bestand toont een pop-up dat de computer geïnfecteerd is en geeft tips om de besmetting te verwijderen.

"Dit is een aardig gebaar, maar het introduceert een aantal problemen", zegt Righard Zwienenberg van anti-virusbedrijf Norman. Hij merkt op dat het gebruikte bestand erg klein is, slechts 8KB. Daarnaast is het niet versleuteld, niet ingepakt en buiten alles niet-ondertekend. Het enige dat het doet is het openen van een waarschuwingspagina.

Social engineering
"Wat voorkomt dat mensen de URL aanpassen en naar een kwaadaardige pagina laten wijzen en het uitvoerbare bestand verspreiden?" Een onderzoeker van FireEye ontdekte inmiddels drie actieve Bredolab domeinen. "Wat als deze servers dit aangepaste bestand naar systemen sturen die nog steeds besmet zijn? Je kunt je voorstellen wat er zou kunnen gebeuren", merkt Zwienenberg op. Verder acht hij het mogelijk dat nep-virusscanners in de toekomst dezelfde techniek zullen gebruiken om consumenten te misleiden.