image

Cv verspreidt ransomware via dubbel zip-bestand

maandag 8 juni 2015, 12:34 door Redactie, 3 reacties

Het gebruik van cv's en zip-bestanden om ransomware verspreiden is al lange tijd een succesvolle methode voor cybercriminelen om ransomware en andere malware te verspreiden, maar onderzoekers van Cisco ontdekten onlangs een aanval waarbij twee zip-bestanden werden ingezet.

De aanval begint met een e-mail die beweert een antwoord op een eerdere mail te zijn en bevat als bijlage een zip-bestand. Het zip-bestand bevat geen cv, maar een HTML-bestand. Dit HTML-bestand wijst naar een gehackte WordPress-pagina met een iframe. Dit iframe wijst weer naar Google Drive waar het tweede zip-bestand wordt gedownload. De inhoud van het zip-bestand is een scr-bestand dat in werkelijkheid de Cryptowall 3.0 ransomware is.

Deze ransomware versleutelt vervolgens allerlei bestanden op de computer en vraagt een bepaald bedrag om ze te ontsleutelen. Volgens Cisco zijn cybercriminelen met dit soort trucs, alsmede het gebruik van macro's en met wachtwoordbeveiligde zip-bestanden, erg succesvol in het omzeilen van verschillende beveiligingsoplossingen.

Image

Reacties (3)
08-06-2015, 13:17 door [Account Verwijderd] - Bijgewerkt: 08-06-2015, 13:18
[Verwijderd]
08-06-2015, 15:03 door Anoniem
Door Anak Krakatau: via noscript in firefox (opties, inbedded objects/ingebouwde objecten) kun je frames en iframes uitschakelen.
ook via scriptsafe (browser google) kun je via opties het zelfde doen.

voordeel, geen besmetting meer mogelijk via een iframe in de browser.

"Scriptsafe" voor Chromium en spin-offs, is een slap aftreksel van NoScript.

Het nadeel van NoScript is de "alles of niets" methode. Je kunt aanvinken wat je wilt, maar daarna kun je
het alleen maar "bedienen" via een aan/uit hoofdschakelaar.

Als je alleen scripts wilt toelaten, dan laat je daarmee ook, ongewild, de frames weer toe.

NoScript heeft geen enkel oplossend vermogen. Of je laat alle scripts toe op een site of geen enkele.

Slim gebruik van het ingebouwde ABE (Documentatie maar een paar pagina's) kan dit soort problemen oplossen.

Uiteraard zijn er voor Firefox meerdere alternatieven, zoals bijvoorbeeld "Policeman".

Was uw vorige nic, "Forester", trouwens "Forester" uit "Star Trek"?
08-06-2015, 16:31 door Anoniem
Dus de uitendelijke infect komt van de google drive.... jammer van Google dat ze dit niet onder controle hebben..
Weer een rede zoveel mogelijk van Google te blokkeren in zakelijke omgevingen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.