image

Yahoo Mail gebruikt voor besturing Trojaans paard

dinsdag 5 augustus 2014, 10:24 door Redactie, 0 reacties

Een Trojaans paard dat twee jaar lang onopgemerkt wist te blijven blijkt via Yahoo Mail te worden bestuurd, wat detectie van de malware binnen bedrijven lastig maakt. De IcoScript Trojan is een remote administration tool (RAT) waarmee aanvallers volledige controle over de besmette computer krijgen.

"Wat deze malware uniek maakt is het feit dat het voor instructies verbinding maakt met een Yahoo Mail-account dat door de makers wordt beheerd", zegt Martijn Grooten van Virus Bulletin tegenover Security.NL. De instructies voor het Trojaanse paard bevinden zich in speciaal gemaakte e-mails in de inbox. Het gebruik van Yahoo Mail heeft als voordeel dat de toegang tot webmaildiensten in de meeste zakelijke omgevingen niet wordt geblokkeerd en niet als verdacht wordt beschouwd.

De modulaire architectuur van de malware, die door het Duitse anti-virusbedrijf G Data werd ontdekt, maakt het daarnaast eenvoudig voor aanvallers om op een andere webmaildienst over te stappen, zoals Gmail of zelfs om diensten als Facebook of Linkedin te gebruiken. In al deze gevallen is het risico dat de communicatie met de besmette computer wordt geblokkeerd klein.

"Dit laat zien dat de aanvallers begrijpen hoe incident response teams werken en hebben deze kennis gebruikt om de detectie en het beperken van de malware zowel gecompliceerd als kostbaar te maken", gaat Grooten verder. Hoe de malware zich verspreidt wordt in het document over de malware niet gemeld.

Nog geen reacties
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.