image

Mogelijk duizenden internetters besmet via Yahoo-advertenties

vrijdag 3 januari 2014, 17:51 door Redactie, 14 reacties

Mogelijk tienduizenden internetters zijn met malware besmet geraakt doordat Yahoo kwaadaardige advertenties toonde. De advertenties, die vandaag door het Delftse beveiligingsbedrijf Fox-IT werden opgemerkt, waren afkomstig van het domein ads.yahoo.com.

De kwaadaardige advertenties wezen naar de Magnitude-exploitkit, die beveiligingslekken in Windows, Java en Internet Explorer gebruikt. De domeinnamen waarop de exploitkit actief wezen allemaal naar een IP-adres dat waarschijnlijk in Nederland wordt gehost. Hoewel de aanval vandaag werd opgemerkt, dateren de eerste infecties van 30 december en zou uit andere gegevens blijken dat die nog eerder plaatsvond.

Malware

In het geval gebruikers en bezoekers van Yahoo hun software niet up-to-date hadden, raakten ze besmet met verschillende soorten malware, waaronder Zeus en Tinba. Twee Trojaanse paarden die speciaal ontwikkeld zijn om geld van online bankrekeningen te stelen. Ook werd er malware geïnstalleerd die aanvullende malware kan downloaden en clickfraude kan plegen, zo blijkt uit deze analyse.

Aan de hand van de verzamelde data schat Fox-IT dat de kwaadaardige domeinen zo'n 300.000 bezoeken per uur kregen. "Gegeven een doorsnee infectieratio van 9%, dan zou dit in 27.000 infecties per uur resulteren", aldus Joost Bijl, manager bij het beveiligingsbedrijf.

Met name Roemeense, Britse en Franse internetgebruikers zouden door de kwaadaardige advertenties getroffen zijn. Dit heeft waarschijnlijk met de configuratie van de advertenties te maken. Wie er achter de aanval zit is onbekend, maar volgens Bijl hebben de aanvallers duidelijk financiële motieven. Yahoo is inmiddels ingelicht en zou een eigen onderzoek zijn gestart.

Reacties (14)
03-01-2014, 18:08 door Anoniem
Waarom is mij pc dan niet besmet?
Komt dat dan omdat ik Norton 360 gebruik en nooit Naar yahoo.nl ga, En mijn windows 7 pc up-to-date is??
03-01-2014, 18:49 door Anoniem
Vraagje bij het plaatje

http://foxitsecurity.files.wordpress.com/2014/01/yahoo-ads-malware1.jpg

"Malware drop (27k/hr)" / o.a. "Zeus"

Waar worden de bestanden van deze malware dan gedropt?
Is er sprake van eerst een daadwerkelijke download waarbij vervolgens de files worden geactiveerd?

Of kan de malware ook direct actief worden binnen het browserproces vanuit het (?) cachegeheugen (toestaan van Applets even daargelaten).

Zou de malware niet werken als je javascript en php blokkeert?

Kan iemand dat uitleggen?
04-01-2014, 01:05 door Anoniem
Door Anoniem: Waarom is mij pc dan niet besmet?
Komt dat dan omdat ik Norton 360 gebruik en nooit Naar yahoo.nl ga, En mijn windows 7 pc up-to-date is??

Hoogmoed komt voor de val??
04-01-2014, 08:53 door [Account Verwijderd] - Bijgewerkt: 04-01-2014, 08:55
[Verwijderd]
04-01-2014, 08:58 door [Account Verwijderd] - Bijgewerkt: 04-01-2014, 09:04
[Verwijderd]
04-01-2014, 09:36 door Anoniem
Door pe0mot:
Door Anoniem:
Zou de malware niet werken als je javascript en php blokkeert?

Inderdaad, java en IE uitzetten. PHP draait normaal niet op je PC. Daarnaast alle updates dagelijks bijwerken.Geen garantie maar het dekt een groot deel van de ellende.
.

Daar hebben we de verwarring weer: Java is niet JavaScript. Java is voor de meeste Webgebruikers onnodig (ikzelf draai al jaren zonder Java op mijn Windows-7 PC), terwijl er bijna geen website in de wereld is die geen JavaScript gebruikt. PHP draait op de server (de "computer op het net"), daar heeft een gebruiker geen enkel inzicht in of zeggenschap over.
04-01-2014, 11:24 door Spiff has left the building
Door Anoniem, vr.3-1, 18:49 uur:
Zou de malware niet werken als je javascript en php blokkeert?
Door pe0mot, za.4-1, 08:58 uur:
Inderdaad, java en IE uitzetten. PHP draait normaal niet op je PC. [...]
Nog maar weer eens dan,
@ pe0mot,
Java is niet hetzelfde als JavaScript.
04-01-2014, 13:12 door Anoniem
Door Anoniem: Waarom is mij pc dan niet besmet?
Komt dat dan omdat ik Norton 360 gebruik en nooit Naar yahoo.nl ga, En mijn windows 7 pc up-to-date is??
Wie bevestigd dat jou PC niet besmet is? Want alleen met Norton en een up-to-date windows 7 houd je dit niet tegen!
04-01-2014, 14:13 door [Account Verwijderd] - Bijgewerkt: 04-01-2014, 14:16
[Verwijderd]
04-01-2014, 14:50 door [Account Verwijderd]
[Verwijderd]
04-01-2014, 15:49 door Spiff has left the building
Door pe0mot, 14:13 uur:
Je hoeft niet te schreeuwen/trollen omdat je denkt dat je gelijk hebt.
All caps wordt ervaren als schreeuwen, en uiteraard druk je ook met uitroeptekens roepen of schreeuwen uit.
Maar een aantal woorden in bold drukt volgens jou ook al schreeuwen uit? Dat is nieuw voor me.
En trollen?

Door pe0mot, 14:13 uur:
Ik vertel wat FoxIT vertelt: Java, IE en updates.
En inderdaad is dit een antwoord wat niet 100% aansluit bij de vraag omdat de vraag te beperkt is.
Prima, ik begrijp nu de intentie van wat je 08:58 uur schreef.
Zonder je uitleg was dat echter níet duidelijk, en leek het er slechts op dat je Java en JavaScript verwarde. Dit vooral doordat je een vraag over JavaScript beantwoordde met "inderdaad, Java". En daardoor bevestigde je mijns inziens met je reactie van 08:58 uur onbedoeld weer de verwarring van Java en JavaScript die bij velen nog altijd bestaat (ja, ook bij bezoekers hier op Security.NL). Gezien de toon van je eerdere reactie schat ik in dat je dit alles wellicht overdreven of irrelevant zult vinden (of trollen?), maar ikzelf echter niet, zoals je begrijpt.
04-01-2014, 17:42 door Anoniem
Zou de malware niet werken als je javascript en php blokkeert?

Met het stellen van deze vraag had ik (Gisteren, 18:49 door Anoniem ) meerdere bedoelingen, in de eerste plaats natuurlijk het vinden van antwoorden die ik zelf nog niet had. *

" omdat de vraag te beperkt is "

Of de beperking nou in mijn vraag ligt of in de kennis/antwoorden van anderen is mij niet helemaal duidelijk, ik ben in ieder geval geen expert (vandaar ook de vragen).

De antwoorden tot nu toe maken mij in ieder geval wel duidelijk dat het mij niet is gelukt met mijn eerder gestelde vragen op het (antwoord)pad te belanden waarop ik hoopte terecht te komen
(volg je het nog ? Lees rustig verder, het is on-topic al lijkt het misschien van niet).

Naar aanleiding van sommige antwoorden en het beetje kennis waarover ik beschik, vermoed ik dat het toch een beetje anders zit. Daarom nog een poging, op een andere manier,..

Antwoorden vinden door vragen te stellen : In het kader van Malware dreigingen en misbruik dan een aantal verdere vragen

Probeer eens antwoorden te vinden op onderstaande vragen en kijk eens of er interessante, c.q. nuttige verbanden zijn te leggen met jouw gevonden antwoorden en de malware dreiging uit het artikel, de toegepaste malware en malware dreigingen voor je computer in het algemeen.


1) Waar worden de volgende toepassingen voor gebruikt? :

a) Java
b) Java browserplugin
c) Javascript
d) PHP

2) Welke van de onderstaande toepassingen worden over het algemeen met zichtbaar resultaat in een webpagina gebruikt? (denk aan de vormgeving, layout van een pagina of andere functionaliteit) :

a) Java
b) Java browserplugin
c) Javascript
d) PHP

3) Zoek de verschillen, wat is het verschil tussen :

a) Java en Javascript
b) Javascript en PHP

4) Welk voordeel heeft het gebruik van PHP in een webpagina ten opzichte van Javascript? :

5) Van welke van deze toepassingen wordt gebruik gemaakt op besmette webpagina's? :

a) Java
b) Java browserplugin
c) Javascript
d) PHP

6) Welke van deze toepassingen hebben een sterke 'link' (lees : connectie) met de Zeus Trojan en de Magnitude-exploitkit? :

a) Java
b) Java browserplugin
c) Javascript
d) PHP

7) Welke toepassingen hieronder kan je uitschakelen of blokkeren en waarmee? :
(denk aan een addon, een voorkeuren paneel, of iets anders)

a) Java
b) Java browserplugin
c) Javascript
d) PHP

8) Welke van de onderstaande toepassingen had tot dusver nog niet je aandacht als het gaat om malware dreigingen (wanneer van toepassing), voor welke had je (wanneer van toepassing) nog geen oplossing gevonden om daar op een goede (malware preventie) manier mee om te gaan? :

a) Java
b) Java browserplugin
c) Javascript
d) PHP

9) Wat is het verschil tussen :
a) een download en een drive by download?

10) Welke van de onderstaande toepassingen heb je nodig om een automatische drive by download door (in) je browser te laten activeren? :

a) Java
b) Java browserplugin
c) Javascript
d) PHP
e) geen van alle, dat gaat automatisch
f) anders,…

11) Hoe voorkom je een drive by download bij het bezoeken van een webpagina waarin een drive by download file verstopt zit?

12) Op welke manieren (buiten gebruik van een virusscanner) zou je kunnen voorkomen dat je computer via je browser wordt geïnfecteerd met onder meer één van de vele executables waarvan de Zeus Trojan misbruik maakt?

13) Voor java en Javascript is altijd wel aandacht, hoe zit dat eigenlijk met PHP toepassingen voor websites? :

a) Verdient PHP security aandacht? (ja, nee, niet belangrijk of geen issue)
b) Hoe / welke wijze?
c) Nee hoor, PHP staat al vol in de security spotlights, kijk maar hier vind je vele oplossingen om PHP based malware threads tegen te gaan, links : http://www. . . .


Ik hoop maar dat nu met deze nieuwe vragen de verborgen 'besloten diepgang' in de eerdere vraag wat naar boven is gekomen.
Of dat het interessante nieuwe inzichten, een interessante discussie of interessante antwoorden oplevert,
in plaats van zelf met antwoorden te komen (als ik het antwoord al weet/ wist).
Eerst eens proberen goede vragen te formuleren, hopelijk is dat gelukt, ik houd me maar even vast aan de wetenschap dat domme vragen niet bestaan ;-).


+ + + +

Mogelijk nuttige links bij gedachtensprongetjes :

Fox it analyse
http://blog.fox-it.com/2014/01/03/malicious-advertisements-served-via-yahoo/

"The exploit kit bears similarities to the one used in the brief infection of php.net in October 2013."

Malware / PHP / Magnitude Exploit Kit
"Hackers compromise official PHP website, infect visitors with malware (updated)"
http://arstechnica.com/security/2013/10/hackers-compromise-official-php-website-infect-visitors-with-malware/

http://www.daniweb.com/web-development/php/news/466087/update-on-php.net-site-malware-hack-attack

Zeus (& PHP)
"VRT Labs - Zeus Trojan Analysis"
http://labs.snort.org/papers/zeus.html

Malware Domain List & php (voor de voorbeeldlinks, linkerkolom)
http://www.malwaredomainlist.com/mdl.php?search=php&colsearch=All&quantity=All

PHP
http://nl.wikipedia.org/wiki/PHP
http://en.wikipedia.org/wiki/PHP

- - - -

Mocht ik er nou echt helemaal naast zitten houdt ik mij aanbevolen voor slimme correcties
(bij voorkeur op symphatieke toon, als het lukt :-)

*Een positieve bedoeling met daarbij zelfs ook nog een positief doorzichtige verborgen agenda, bijbehorende post op security.nl met mystery link volgt eventueel later,
denk niet dat dat nog nodig is .
;-)
05-01-2014, 13:18 door Anoniem
Anoniem 17:42,

Jij vraagt of blokkeren van javascript of php zin heeft?

Je hoopt uiteindelijk malware te voorkomen. Dat kan op vele manieren.

Waarom zou je dat op deze manier willen?
Wie zou dat moeten of kunnen doen volgens jou?
Waar zou die dat moeten of kunnen doen?

Jouw vraag en uiteenzetting zijn mij te ruim. Ik haal er niet het antwoord op deze drie vragen uit.

Ciao,
Jose
06-01-2014, 23:28 door Anoniem
100% garantie heb je nooit,maar het scheelt natuurlijk wel of je top-security software gebruikt (kaspersky,bitdefender,norton) of de al wat mindere (f-secure,g-data,bullguard) of de gratis en zeer matige windows security essentials/windows defender in w8.Tests bewijzen dat deze laatste het meeste aan malware doorlaat,en dat kaspersky en bitdefender de meeste malware tegenhouden.Overigens vindt ik het een hele kwalijke zaak dat die malware in adverterenties op/van yahoo kan komen,yahoo moet zelf zorgen dat deze advertenties schoon zijn.Hoe ze dat doen zal me een zorg zijn,bijv i.s.m. een securityprovider als kaspersky,maar deze advertenties moeten schoon zijn en schoon blijven en dus regelmatig (dagelijks!) gechecked worden op evt.aanwezige malware!
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.