image

Lek in Adobe Reader massaal misbruikt door hackers

maandag 28 april 2008, 12:17 door Redactie, 5 reacties

Bedrijven die Adobe Reader gebruiken zijn in toenemende mate het doelwit van criminelen die via gerichte aanvallen het netwerk willen infiltreren. De aanvallers weten binnen te dringen via een lek in Adobe Reader en Acrobat waar in februari een patch voor verscheen. De kwetsbaarheid wordt al sinds het uitkomen van de update misbruikt, maar de afgelopen weken is het aantal aanvallen sterk toegenomen.

Volgens Maarten van Horenbeeck, handler bij het Internet Storm Center (ISC), een interessante ontwikkeling, omdat het niet om een wijdverbreide aanval gaat. De exploit wordt alleen bij specifieke en gerichte aanvallen ingezet. Vanwege de omvang van de aanvallen heeft het ISC besloten een waarschuwing afgegeven. "Op dit moment krijgen we per dag meer kwaadaardige PDF-exemplaren binnen dan andere veel gebruikte bestandstypen, zoals Doc, CHM en PPT." Eerder liet Symantec weten dat het aandeel van kwaadaardige PDF-bestanden slechts 3% bedroeg en de meeste malware in Word-bestanden zat verstopt.

De aanval bestaat uit een schoon PDF-bestand en een Trojan installer. Eenmaal geopend op een kwetsbaar systeem installeert de Trojan een backdoor en laat de gebruiker het schone PDF bestand zien. In dit geval wordt Adobe Reader eerst geopend, dan gesloten waarna het PDF document verschijnt, iets wat gebruikers kan laten zien dat er iets vreemds aan de hand is. In het geval van een gepatcht systeem verschijnt de melding dat het bestand corrupt is geraakt. Zoals bij veel gerichte aanvallen is de detectie door virusscanners bijzonder slecht. Van de 32 scanners bleken slechts 5 de malware te herkennen.

Het probleem wordt verergerd omdat er voor gebruikers weinig reden is om te upgraden, iets wat vaak ook nog handmatig moet gebruiken. "Het bestandsformaat is relatief stabiel en gebruikers van Adobe Reader 7 zien niet altijd de noodzaak om te upgraden," aldus van Horenbeeck.

Reacties (5)
28-04-2008, 12:52 door spatieman
patchen, waarom zouden we :)
28-04-2008, 14:55 door Anoniem
Gelukkig hebben we ook nog alternatieven als FoxIt PDF
Reader(http://www.foxitsoftware.com/pdf/rd_intro.php)
28-04-2008, 17:00 door Regenpak
Anoniem was me voor... Foxit is overigens vliegensvlug
vergeleken met de bloat die Adobe produceert.
28-04-2008, 21:57 door Anoniem
Jammer dat de bronnen geen melding maken over de status quo
van de alternatieven, zoals "Evince Document Viewer" onder
Linux.

Maar het advies om javascript uit te zetten doet mij
vermoeden dat een non-JS viewer veel problemen bij voorbaat
voorkomt.
30-04-2008, 12:42 door Anoniem
Door Anoniem
Gelukkig hebben we ook nog alternatieven als FoxIt PDF
Reader(http://www.foxitsoftware.com/pdf/rd_intro.php)
en ook die is niet lekvrij, zie het bericht van een paar
dagen terug.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.