image

Worm infecteert 3000 ziekenhuiscomputers

dinsdag 13 januari 2009, 15:10 door Redactie, 8 reacties

Na de infectie van duizend Oostenrijkse overheidscomputers, zijn nu ook machines van tenminste drie ziekenhuizen met de Downadup worm besmet geraakt. Tenminste drieduizend computers wist de worm te infecteren. In tegenstelling tot de machines bij de overheid, waren de ziekenhuiscomputers wel van de laatste Windows updates voorzien. Het netwerk raakte waarschijnlijk door een laptop besmet, maar ook een USB-stick wordt als boosdoener genoemd. Doordat veel gedeelde mappen niet met een wachtwoord beveiligd waren, kon Downadup zich zeer snel verspreiden en downloadde daarbij ook aanvullende malware. De reden voor het ontbreken van een wachtwoordbeveiliging ligt in de gebruikte medische apparatuur, die hier niet mee overweg kan.

De worm misbruikt een ernstig beveiligingslek in Windows dat op 23 oktober vorig jaar door Microsoft via een noodpatch werd gerepareerd. Toch waren de machines in de ziekenhuizen volledig gepatcht en gebruikten ze een virusscanner, die de worm niet opmerkte. Om andere problemen met de gebruikte applicaties te voorkomen was de Microsoft Malicious Software Removal Tool preventief uitgeschakeld. Inmiddels wordt duidelijk dat de worm niet alleen een probleem van de ziekenhuizen is. Een Oostenrijkse bank en de Bulgaarse overheid zijn slechts twee van de gemaakte slachtoffers.

AutoRun
Het Finse F-Secure laat vandaag weten dat Downadup / Conficker inmiddels de 2,3 miljoen geïnfecteerde Windows computers is gepasseerd, maar dat het werkelijke aantal waarschijnlijk veel hoger ligt. Bedrijfscomputers zitten meestal achter een router, waardoor een besmet IP-adres in werkelijkheid duizenden computers kan zijn. De virusbestrijder is bang dat de bende achter de malware alle computers straks voor een groot botnet zal gebruiken.

Een andere reden dat de nieuwste variant van de worm zo effectief is, komt door het gebruik van de AutoRun functie. Het plaatst op alle aanwezige schijven een autorun.inf bestand, dat automatisch wordt uitgevoerd zodra iemand de schijf benadert.

Reacties (8)
13-01-2009, 15:55 door fd0
handig heh? autorun.inf
13-01-2009, 16:52 door [Account Verwijderd]
[Verwijderd]
13-01-2009, 19:25 door Anoniem
Ziekenhuizen die volledig up to date zijn qua patches? Klinkt onwaarschijnlijk... In het beste geval zijn die patches geïnstalleerd maar de machines nooit herstart.
Ik denk eerder echter dat ze die patches er gewoon achteraf op hebben gezegd om zichzelf in te dekken.
13-01-2009, 21:29 door Anoniem
Het netwerk raakte waarschijnlijk door een laptop besmet, maar ook een USB-stick wordt als boosdoener genoemd.

Samengevat: ze weten niet waardoor het komt.
13-01-2009, 21:32 door Paultje
In tegenstelling tot de machines bij de overheid, waren de ziekenhuiscomputers wel van de laatste Windows updates voorzien..

Dit verhaal klopt van geen kanten. Als alle systemen gepatched zijn, hoe kan die worm dan de systemen overnemen????
13-01-2009, 21:41 door Anoniem
welke ziekenhuizen eigenlijk?
13-01-2009, 21:52 door [Account Verwijderd]
[Verwijderd]
08-03-2009, 16:03 door Anoniem
Door SjaanRaar verhaal.
Ook ik werk in een ziekenhuis en eerlijk is eerlijk: door het gebruik van deels verouderde medische apparatuur, wordt ook hier nog gebruik gemaakt van pc's met, schrik niet, windows 95 !
Maar die hang ik dus NIET aan het netwerk.
Maar dat de situatie ook in nederlandse ziekenhuizen zou kunnen voorkomen is zeker.
Weinig of geen bewustzijn van gebruikers, steken overal hun flashdrive in waar die past en bekommeren zich totaal niet om ict-gerelateerde zaken. De computer moet het gewoon doen en verder denken ze niet.
Dat is de reden dat sommige bedrijven de inhoud USB sticks laten kopieeren via de afdeling ICT (maar eerst natuurlijk dat ding scannen :))
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.