image

10.000 websites gehackt in grootschalige aanval

dinsdag 19 juni 2007, 10:02 door Redactie, 7 reacties

Er is op dit moment een grootschalige aanval gaande waarbij al meer dan 10.000 websites met kwaadaardige code geïnfecteerd zijn. De code maakt misbruik van ongepatchte browsers en installeert allerlei malware, waaronder keyloggers. Volgens virusbestrijder Trend Micro is het de grootste aanval van één enkele Trojan downloader. Gehackte websites worden voorzien van een Iframe tag die de kwaadaardige code "aanbiedt".

De aanvallers gebruiken de MPACK web exploit toolkit, die al in december door Panda Labs werd ontdekt. De software wordt op Russische forums voor zo'n 700 dollar verkocht, inclusief een jaar ondersteuning, en de garantie dat virusscanners de toolkit op het moment van de aankoop niet kunnen detecteren. Extra exploit modules zijn voor een bedrag tussen de 50 en 150 dollar te koop.

Naast browser lekken in Firefox, Opera 7 en Internet Explorer, gebruikt de toolkit ook kwetsbaarheden in QuickTime en Winzip. Naast het stelen van vertrouwelijk informatie, zoals logingegevens voor online bankieren, worden geïnfecteerde machines ook overgenomen. In eerste instantie waren Engelstalige Italiaanse websites het doelwit, maar Trend Micro laat weten dat inmiddels ook Amerikaanse en andere websites getroffen zijn.

Het verspreidingsmechanisme is vrij complex, en gebruikt het feit dat webmasters niet weten dat ze gehackt zijn, en bezoekers niet doorhebben dat het bezoeken van een legitieme website ook gevaarlijk kan zijn. De aanvallers hebben het vooral voorzien op toeristische, hotel, autoverhuur, muziek, lotto en soortgelijke sites. Bezoekt een kwetsbare gebruiker zo'n website, dan wordt hij doorgestuurd naar een IP-adres met het kwaadaardige JavaScript JS_DLOADER.NTJ. Dit JavaScript downloadt TROJ_SMALL.HCK, die een buffer overflow in de browser veroorzaakt. De malware downloadt verder TROJ_AGENT.UHL en TROJ_PAKES.NC, waarmee een remote gebruiker de geïnfecteerde machine als proxy kan gebruiken en toetsaanslagen kan monitoren.

Reacties (7)
19-06-2007, 10:23 door P2
Naast browser lekken in Firefox, Opera 7 en Internet Explorer,
gebruikt de toolkit ook kwetsbaarheden in QuickTime en Winzip.
vraag me af wie nog opera 7 gebruikt
19-06-2007, 10:39 door SirDice
Wat ik veel belangrijker vind... Hoe zijn ze bij die websites binnen gekomen?
19-06-2007, 15:57 door lievenme
en wat ik als gebruiker NOG belangrijker vind, op korte
termijn, is: wat doen we eraan? niet meer surfen? behalve op
security.nl???
of zou de anti-phishing bescherming van firefox via google hier ook enige bescherming bieden? hallo, google....
19-06-2007, 17:20 door SirDice
Door lievenme
en wat ik als gebruiker NOG belangrijker vind, op korte
termijn, is: wat doen we eraan?
Die MPACK exploit kit gebruikt oude, bekende en inmiddels
gepatchte bugs. Gewoon zorgen dat je systeem up2date is,
zoals altijd.
19-06-2007, 18:12 door lievenme
Door SirDice
[Gewoon zorgen dat je systeem up2date is,
zoals altijd.
bedankt, SirDice. Geruststellend en ad rem antwoord, zoals
we dat van jou gewoon zijn.
19-06-2007, 19:51 door Anoniem
Nog beter: Ga naar de volgende website van Secunia, waar
alles gecontroleerd wordt op verouderde versies, incorrecte
instellingen e.d.

http://secunia.com/software_inspector/
19-06-2007, 21:11 door the virusman
hmm javascript, dat werkt hier alleen na toekenning (idd per site).

lastig, ja lastig. veilig, ja iets veiliger.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.