Kaspersky verslikt zich in Rabobank-malware
21-01-2011,13:48 doorRedactie
Een nieuwe versie van Carberp, een Trojaans paard dat ook Nederlandse bankklanten aanvalt, maakt vooral veel slachtoffers onder gebruikers van Kaspersky Anti-virus. Volgens Seculert Research Lab ontwikkelt Carberp zich in hoog tempo. Zo versleutelt de malware alle gestolen informatie met het RC4-algoritme. De RC4-sleutel wordt willekeurig gegenereerd en is onderdeel van de HTTP request. "Dit is de eerste keer dat we zulk gedrag tegenkomen", aldus de beveiliger. Andere banking Trojans, zoals Zeus, zouden slechts één RC4-sleutel gebruiken die in de malware zelf zit ingebed.

Daarnaast noemt de malware zich voor het eerst zelf ook Carberp. Een naam die in eerste instantie door de beveiligingsindustrie was gegeven en door de malwaremakers is overgenomen. Verder verstuurt het Trojaanse paard informatie over de aanwezige virusscanner. De meeste slachtoffers gebruiken Kaspersky Anti-virus. "Dit komt waarschijnlijk omdat het botnet voornamelijk mensen uit Rusland aanvalt."

Seculert verwacht aan de hand van het "succes" van Carberp, dat andere malware zal volgen. Het gaat dan met name om de communicatie met de Command & Control server de over het slachtoffer gestolen informatie. "Het is tijd dat de beveiligingsindustrie deze nieuwe malware evolutie aanpakt en letterlijk 'out of the box' gaat denken over malware detectie en preventie." De eerste versie van Carberp viel drie Nederlandse banken aan, waaronder de Rabobank.