image

Bedrijven aangevallen via C.V.'s op vacaturesites

zaterdag 2 mei 2015, 06:34 door Redactie, 5 reacties

Verschillende bedrijven die op de vacaturesite CareerBuilder naar personeel zochten zijn het doelwit van een geraffineerde aanval geworden. Via CareerBuilder kunnen werkzoekenden op beschikbare vacatures reageren door een C.V. te uploaden. Bedrijven krijgen zodra de C.V. is geüpload een e-mail dat ze die kunnen downloaden.

Beveiligingsbedrijf Proofpoint zegt dat het een aanval heeft ontdekt waarbij cybercriminelen kwaadaardige C.V.'s uploaden. Het gaat om bestanden met de naam "resume.doc" en "cv.doc". De documenten maken misbruik van twee kwetsbaarheden in Microsoft Office die in 2012 en 2014 door Microsoft werden gepatcht. In het geval de documenten op ongepatchte computers worden geopend kan er malware worden geïnstalleerd. De malware doet zich daarbij voor als een afbeelding om niet op te vallen.

Het gaat om een backdoor die de TeamViewer-applicatie bevat. Dit is volgens Proofpoint een legitieme clouddienst waarmee computers op afstand kunnen worden bestuurd. Niet alleen wordt TeamViewer door sommige bedrijven gebruikt en zou daardoor niet opvallen, ook helpt de applicatie bij het omzeilen van NAT-beperkingen. Zowel de server als de client maken namelijk eerst een verbinding met een endpoint in de cloud, voordat ze met elkaar verbinding maken.

Hoewel de aanval meer tijd en moeite van de aanvallers vereist, is de kans dat het bestand wordt geopend groter dan bij willekeurig verstuurde documenten, aldus Proofpoint. De aanvallers maken namelijk gebruik van de diensten van een bestaande website. Het zijn ook legitieme e-mails die de ontvangers op de geüploade documenten wijzen. Documenten die de ontvangers juist verwachten en willen openen. De waargenomen aanvallen waren gericht tegen energiebedrijven, televisiemaatschappijen, kredietinstellingen en elektriciteitsleveranciers. Of ze ook zijn geslaagd en wie erachter zit is onbekend.

Reacties (5)
02-05-2015, 07:36 door Anoniem
TeamViewer een clouddienst? Dat is voor het eerst dat ik dát hoor...
02-05-2015, 12:34 door Anoniem
Is CareerBuilder nu aansprakelijk omdat ze blijkbaar geen goede anti-malware scanning doen?
02-05-2015, 15:57 door Anoniem
Door Anoniem: TeamViewer een clouddienst? Dat is voor het eerst dat ik dát hoor...
Natuurlijk. Je hebt weliswaar een client applicatie, maar je verbinding wordt versleuteld met de servers van TeamViewer. In feite worden er 2 VPN's opgezet. Eén van jouw computer naar de TeamViewer servers, en één van de remote te besturen computer, ook naar de TeamViewer servers.
Dus ja, ik zou dat toch echt een cloud dienst willen noemen.
02-05-2015, 20:31 door Anoniem
Door Anoniem:
Door Anoniem: TeamViewer een clouddienst? Dat is voor het eerst dat ik dát hoor...
Natuurlijk. Je hebt weliswaar een client applicatie, maar je verbinding wordt versleuteld met de servers van TeamViewer. In feite worden er 2 VPN's opgezet. Eén van jouw computer naar de TeamViewer servers, en één van de remote te besturen computer, ook naar de TeamViewer servers.
Dus ja, ik zou dat toch echt een cloud dienst willen noemen.

Ja vroeger noemden ze dat een client-server applicatie maar dat is niet hip meer, heet nu een "cloud dienst". Is verder
hetzelfde.
03-05-2015, 02:20 door johanw - Bijgewerkt: 03-05-2015, 02:21
Door Anoniem:
Ja vroeger noemden ze dat een client-server applicatie maar dat is niet hip meer, heet nu een "cloud dienst". Is verder
hetzelfde.
Nee, dat noemden ze vroeger noet zo. Hier zijn 3 computers bij betrokken, een client, een server waar uiteindelijk op gewerkt wordrt door de client en een derde server die daartussen zit met als voornaamste doel om firewalls en NATs te omzeilen.

Overigens is deze truc (besmette CV's op vacaturesites of direct mailen alsof het een sollicitatie was) al vrij oud.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.