image

Nobel-vredesprijs lokaas voor PDF-hackers

maandag 8 november 2010, 16:30 door Redactie, 2 reacties

Nog onbekende aanvallers hebben voor de tweede keer in korte tijd de Nobel-vredesprijs gebruikt voor het verspreiden van malware. Eind oktober werd er op de website voor de Nobel-vredesprijs een zero-day beveiligingslek in Firefox gebruikt om bezoekers via een drive-by download te infecteren. Dit soort kwetsbaarheden zijn zeer waardevol en het was dan ook opmerkelijk dat de aanvallers het specifiek voor deze website gebruikten.

Backdoor
Gisteren vond er echter weer een aanval plaats, waarbij de Nobel-vredesprijs een belangrijke rol speelde. Dit keer ging het om een uitnodiging die van oslofreedomforum.com afkomstig leek, en de ontvanger vroeg om de uitreiking van de prijs bij te wonen.

Het PDF-bestand in kwestie bevatte echter een via Metasploit gegeneerde exploit voor een net gepatcht beveiligingslek in Adobe Reader. In het geval de ontvanger het bestand met een ongepatchte Adobe Reader opende, werd er een backdoor geïnstalleerd die met het domein phile.3322.org verbinding maakte. Het IP-adres van het domein bevindt zich in China, zo blijkt uit de analyse van Mila Parkour.

Reacties (2)
08-11-2010, 19:25 door 0101
Madame
Spellen kunnen ze nog steeds niet :-)

Het PDF-bestand in kwestie bevatte echter een via Metasploit gegeneerde exploit voor een net gepatcht beveiligingslek in Adobe Reader.
Da's ook wat bijzonders, een Metasploit gegeneerde exploit ;-)

Het IP-adres van het domein bevindt zich in China, zo blijkt uit de analyse van Mila Parkour.
Wat voor analyse? Flagfox installeren :-p?
08-11-2010, 19:37 door UNKN0WN
Door 0101:
Madame
Spellen kunnen ze nog steeds niet :-)

Het PDF-bestand in kwestie bevatte echter een via Metasploit gegeneerde exploit voor een net gepatcht beveiligingslek in Adobe Reader.
Da's ook wat bijzonders, een Metasploit gegeneerde exploit ;-)

Het IP-adres van het domein bevindt zich in China, zo blijkt uit de analyse van Mila Parkour.
Wat voor analyse? Flagfox installeren :-p?
LOL
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.