image

Giftige tweet infecteert IE8-gebruikers

maandag 13 mei 2013, 11:40 door Redactie, 0 reacties

De aanvallers die een onbekend beveiligingslek in Internet Explorer 8 via de website van het Amerikaanse Ministerie van Werkgelegenheid misbruikten, begonnen de aanval via Twitter en Facebook. Vorige week verscheen de waarschuwing voor een nieuwe kwetsbaarheid in Microsoft's browser, waarvoor morgenavond een beveiligingsupdate verschijnt.

Naast de website van het Amerikaanse ministerie werden ook acht andere websites gehackt en van de exploit voorzien. Het bezoeken van deze websites met Internet Explorer 8 was voldoende om met de Poison Ivy Remote Access Trojan besmet te raken.

De eerste website die werd gehackt was die van 'University Research Co. Cambodia', op het adres urccambodia.org. Deze organisatie organiseert gezondheidsprojecten in Cambodja met behulp van het US Agency for International Development (USAID). De website zou op 15 maart zijn gehackt.

Social media
Op 18 maart maakten de aanvallers een Twitteraccount aan genaamd natividad_usaid, dat tweets begon te verspreiden die naar de gehackte website wezen. Ook werden Twittergebruikers direct via het Twitteraccount benaderd met links naar de website. De meeste gebruikers hadden banden met USAID.

Een ander opmerkelijke eigenschap van het Twitteraccount was dat de profielomschrijving naar een door Google verkorte link wees. Deze link kwam uit op een bij Dropbox gehost bestand. Dit bestand, genaamd 'this is my pic.scr', was in werkelijkheid een exemplaar van Poison Ivy.

"Het lijkt erop dat het Twitteraccount alleen was aangemaakt om USAID Twitteraars te infecteren via urccambodia.org", zegt onderzoeker Eric Romang.

Facebook
Naast Twitter waren de aanvallers ook actief op Facebook. Daar werd een account van 'Kelly Black' aangemaakt, die voor USAID zou werken. Dit account wist 41 vrienden te maken, waarvan de meesten voor USAID of andere hulporganisaties werkten. Romang merkt op dat de aanvallers als profielfoto een foto van een Zweedse vrouwelijke voetbalfan hadden gekozen.

De onderzoeker wist toegang tot de server te krijgen waar de aanvallers gegevens verzamelden. Uit die informatie die daar werd gevonden blijkt dat er ongeveer 350 unieke IP-adressen de gehackte websites hebben bezocht.

Bij elkaar gaat het om duizenden hits. De meeste hits waren echter afkomstig van gebruikers met Google Chrome. Uiteindelijk waren er zo'n 1600 hits afkomstig van gebruikers met IE8, waarvan er 1200 een combinatie van IE8 en Windows XP waren.

Nog geen reacties
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.