image

Criminelen verspreiden malware via svg-bestanden

donderdag 26 januari 2017, 11:17 door Redactie, 3 reacties

Internetgebruikers zijn gewaarschuwd voor cybercriminelen die svg-bestanden gebruiken om malware te verspreiden. In plaats van bijvoorbeeld js- of exe-bestanden of Microsoft Office-documenten met macro's te gebruiken is er voor svg-bestanden gekozen.

Scalable vector graphics (svg) is een xml-gebaseerd afbeeldingsformaat en ondersteunt scripts. In november werd bekend dat cybercriminelen kwaadaardige svg-bestanden op Facebook gebruikten om ransomware te verspreiden. Dit was mogelijk door een misconfiguratie in de infrastructuur van de sociale netwerksite. Het Internet Storm Center laat nu weten dat svg-bestanden ook via e-mail worden verstuurd.

De kwaadaardige afbeeldingen zitten in een zip-bestand verpakt. Zodra de gebruiker het bestand opent wordt die verleid om het script uit te voeren, wat uiteindelijk tot de installatie van een exe-bestand moet leiden. In 2015 werden svg-bestanden ook al eens gebruikt voor het verspreiden van ransomware.

Image

Reacties (3)
26-01-2017, 16:21 door Anoniem
Ik vraag me af hoe je dit zou kunnen blokkeren in bijv. Firefox

Voorbeeld: Op deze site:
https://openclipart.org/detail/184688/scripted-calculator
het bestand scriptedcalculator.svg gedownload en aangeklikt in Windows.
Dan opent IE dat bestand (staat blijkbaar standaard zo, zou ik kunnen wijzigen natuurlijk) en voert het uit, ondanks dat ik in IE werkelijk ALLE scripting en alle veiligheden op het hoogste niveau heb (want ik gebruik IE eigenliojk alleen voor test). Open ik het bewust in Firefox, dan wordt het uitgevoerd. Ook als ik het probeer op Firefox met NoScript.

Indien ik het direct op de site aanklik, wordt het script alleen uitgevoerd wanneer ik Noscript aanzet voor die site. Ook dat komt me als niet echt veilig over, want er zijn diverse sites die ik heb vrijgegeven in NoScript. Als zo'n besmette afbeelding daar zou staan en ik klik erop dan ben ik het haasje...

Is er geen mogelijkheid gewoon het tonen van een SVG bestand dan wel het uitvoeren van een script binnen een SVG bestand te verbieden binnen Firefox?

Het liefst zou ik Firefox willen verbieden de scripts binnen een AVG bestand te kunnen uivoeren. Kan dat?

Dit bestandsformaat komt op me over als bijzonder link. Wanneer malware makers dit massaal gaan gebruiken dan wordt het een gevaarlijke bedoening lijkt me, erger nog dan Flash...
27-01-2017, 12:08 door ph-cofi
Hier Firefox 50.1.0. Ik zie dat de SVG uit uw link gewoon wordt geopend in FF, ook al heb ik bij de FF settings, toepassingen, SVG-afbeelding de waarde "downloaden" ingesteld.
Als SVG ehct malwarecode kan bevatten, dan is deze ondersteuning door FF veel te riskant.
Wellicht kunt u SVG bestanden in noscript tegenhouden?
27-01-2017, 17:17 door Anoniem
Door ph-cofi:Wellicht kunt u SVG bestanden in noscript tegenhouden?
Zou ik wel willen heb alleen geen idee hoe!

Bovendien is dit natuurlijk een veel meer omvattend probleem dan alleen mijn eigen beveiliging.
Als blijkt dat in diverse browsers zulke AVG bestanden een vrije toegang tot uitvoerbare bestanden hebben is er toch iets wezenlijks fout!
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.