image

Unieke Qakbot plundert zakelijke bankrekeningen

dinsdag 2 november 2010, 10:59 door Redactie, 6 reacties

Onderzoekers van RSA hebben een Trojaans paard ontdekt dat alleen zakelijke bankrekeningen probeert te plunderen. De malware, Qakbot genaamd, heeft volgens onderzoekers een aantal unieke eigenschappen, die niet eerder bij 'financiële crimeware' zijn ontdekt. Qakbot probeert voornamelijk zakelijke klanten van Amerikaanse banken aan te vallen, maar zou ook een aantal niet-Amerikaanse financiële instellingen op de korrel nemen. "Daarnaast is de Qakbot de eerste Trojan die exclusief zakelijke rekeningen bij deze financiële instellingen aanvalt", aldus RSA.

Via deze rekeningen is veel meer geld te stelen dan bij consumenten is te vinden. Hoe Qakbot precies het geld uit de rekeningen steelt wordt nog onderzocht. Zo wordt er geen HTML of JavaScript code geïnjecteerd, of een Man-in-the-Browser toegepast, die normaal worden gebruikt voor het omzeilen van twee-factor authenticatie.

Een ander uniek kenmerk is dat Qakbot ontworpen is om zich als een worm te verspreiden en meer machines tegelijkertijd infecteert, maar vervolgens gegevens als een gewone banking Trojan buitmaakt. De malware richt zich op gedeelde netwerkmappen en kopieert het uitvoerbare bestand naar deze locaties. "Hoewel niet origineel, is de worm/Trojan combinatie zeldzaam en zelden zeer effectief."

Datadief
Qakbot steelt ook andere gegevens, zoals systeeminformatie (IP-adres, DNS server, land, staat, stad, geinstalleerde software, etc.), Seclog (HTTP/S POST requests) en Protected Storage (opgeslagen informatie in Internet Explorer en auto complete inloggegevens, zoals gebruikersnamen, wachtwoorden en surfgeschiedenis). De malware werd ook bij een Britse zorgverlener aangetroffen, waar het 1.100 machines had besmet en 4GB aan Facebook, Twitter, Hotmail, Gmail en Yahoo inloggegevens had gestolen.

RSA ontdekte dat de malware over verschillende eigenschappen beschikt om niet te worden onderzocht. In totaal worden er zeven tests uitgevoerd om te voorkomen dat beveiligingsbedrijven Qakbot reverse engineeren.

Reacties (6)
02-11-2010, 11:27 door Anoniem
Waat nog steeds.... en ik dacht dat Zeus en SpyEye de enige waren.............
02-11-2010, 12:29 door Anoniem
En hoe weet dat ding het verschil tussen een zakelijke en een privé rekening? Kijkt het naar de hoeveelheid geld op de rekening?
02-11-2010, 13:39 door [Account Verwijderd]
[Verwijderd]
02-11-2010, 13:53 door xy22
Door Anoniem: En hoe weet dat ding het verschil tussen een zakelijke en een privé rekening? Kijkt het naar de hoeveelheid geld op de rekening?
De blog van RSA (de link in de 1e alinea) vermeldt het volgende:
" .. Our recent research into Qakbot shows that its trigger list is almost completely comprised of large US-based financial institutions, with a few instances of Non-US institutions. Furthermore, Qakbot is the first Trojan seen to be exclusively targeting business/corporate accounts at these financial institutions... "
02-11-2010, 23:26 door Anoniem
op opensc.ws staat dat de zeus 1.4 source gelekt is dus binnen kort komen er meerdere varianten echt ik ga niet meer internet bankieren
04-11-2010, 08:52 door Anoniem
[quoteDe malware werd ook bij een Britse zorgverlener aangetroffen, waar het 1.100 machines had besmet en 4GB aan Facebook, Twitter, Hotmail, Gmail en Yahoo inloggegevens had gestolen.[/quote]
Facebooken, Hotmailen, etc. vanaf machines in een zorginstelling... Ben benieuwd hoeveel info over patienten daar naar buiten verdwijnt zonder dat ze het doorhebben...
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.