image

Grootschalige Java-aanval via online advertenties

donderdag 31 januari 2013, 13:46 door Redactie, 11 reacties

Cybercriminelen maken op grote schaal gebruik van online advertenties om internetgebruikers via Java-lekken te infecteren. Met name een recent 'zero day-lek' in Java wordt door kwaadwillenden, ook al is er inmiddels een update beschikbaar, op grote schaal aangevallen. Beveiligingsbedrijf Trusteer ontdekte meer dan tien advertentienetwerken met malvertising campagnes.

Malvertising slaat op 'malicious advertising', waarbij criminelen kwaadaardige advertenties via legitieme advertentienetwerken verspreiden. De advertenties bevatten een exploit waardoor ongepatchte bezoekers van de website waarop de advertentie draait besmet raken.

Een voornaam advertentienetwerk dat door criminelen wordt gebruikt is het Clicksor Ad Network. Dit netwerk zou volgens Alexa op de 152ste plek van meest bezochte websites staan. Voor slechts 50 dollarcent per 1000 impressies is het mogelijk om advertenties via dit netwerk te tonen. De kwaadaardige advertenties maken gebruik van de Blackhole Exploit-kit, die naast Java ook andere exploits bevat.

Advertenties
Bij het analyseren van Blackhole-exploits die via kwaadaardige advertenties werden verspreid, bleek dat ongeveer 9% van het Clicksor-netwerk afkomstig is. Ook andere netwerken zoals linkbucks.com, Hooqy Media Advertiser, traff.co, bannersbroker.com, adf.ly, paypopup.com, smsafiliados.com en exoclick.co worden door de criminelen voor malvertising ingezet.

"We kunnen het aantal getoonde kwaadaardige advertenties niet kwantificeren, maar we denken dat het aantal in de honderdduizenden of zelfs de miljoenen loopt", zegt analist George Tubin.

Reacties (11)
31-01-2013, 13:51 door Security Scene Team
responsible disclosure was het toch? en 'n onderzoeker vond deze 0day in java als ik het me goed herinner (correct me if im wrong) volgens mij moet die onderzoeker maar eens met het NCSC praten. rofl..
31-01-2013, 14:14 door Anoniem
Handig hoor een adblocker.
31-01-2013, 14:28 door Anoniem
Vanochtend nog een vriend gehad die naar mij stuurde dat hij een virus had dat de ING site aanpaste, en TAN codes wilde hebben om een bedrag van zijn rekening te halen. Ik vroeg toevallig of hij zijn java up-to-date had; was niet zo de installatie deed schijnbaar al langer raar. Maar netjes advies gegeven computer opnieuw te installeren en van alle software maar de laatste versie te downloaden en wekelijks toch in ieder geval java voor updates te checken.

Even nieuwsgierig: Helpt een adblocker tegen deze infecties? Dit zou een hele makkelijke oplossing kunnen zijn voor deze aanval. Maar ik verwacht dat de reclames wel geladen worden maar niet weergegeven door een blocker? Iemand meer info over de werking hier van?
31-01-2013, 14:52 door Anoniem
@ Security Scene Team

Ter informatie de 0day is gevonden terwijl hij reeds in the wild actief was.
Oorspronkelijk werd hij niet disclosed maar daar meer exploit kits hem kopieerden is het toen wel disclosed.
Het heeft dus niks te maken met responsible disclosure helaas.

Cassiel
31-01-2013, 14:53 door Anoniem
Door Anoniem:
Even nieuwsgierig: Helpt een adblocker tegen deze infecties? Dit zou een hele makkelijke oplossing kunnen zijn voor deze aanval. Maar ik verwacht dat de reclames wel geladen worden maar niet weergegeven door een blocker? Iemand meer info over de werking hier van?

Een voordeel van het gebruik van Adblock Plus is, dat websites sneller laden in Mozilla Firefox.
De geblokkeerde onderdelen op een webpagina moeten immers niet meer worden opgehaald.
Bron: https://nl.wikipedia.org/wiki/Adblock_Plus

Dus de reclames worden niet eerst geladen.
31-01-2013, 15:58 door [Account Verwijderd]
[Verwijderd]
31-01-2013, 23:51 door Anoniem
Adblock Plus downloaden?

Er verschijnt een popup dat deze ap je gegevens op alle websites kan openen en je browser geschiedenis kan openen.
Weet iemand wat hiermee wordt bedoeld?
01-02-2013, 13:04 door Anoniem
Door Anoniem: Adblock Plus downloaden?

Er verschijnt een popup dat deze ap je gegevens op alle websites kan openen en je browser geschiedenis kan openen.
Weet iemand wat hiermee wordt bedoeld?

Die melding heb ik nooit gehad voor zover ik me kan herinneren, ik gebruik Firefox en heb ook adblock plus geïnstalleerd een jaar geleden.
Heb je het via de officiële wegen gedownload, en niet via een site waar ze misschien mallware eraan toegevoegd hebben of zo iets.
Ik heb het hier gedownload voor Firefox: https://addons.mozilla.org/nl/firefox/addon/adblock-plus/
02-02-2013, 09:10 door Anoniem
Melding krijg je met Fx niet. Alleen met Chrome.
02-02-2013, 13:33 door [Account Verwijderd]
[Verwijderd]
02-02-2013, 15:20 door [Account Verwijderd]
[Verwijderd]
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.