image

100 bedrijven met kwaadaardig PowerShell-script besmet

woensdag 8 februari 2017, 11:01 door Redactie, 3 reacties

Onderzoekers hebben meer dan 100 bedrijven ontdekt die met een kwaadaardig PowerShell-script zijn besmet dat zich in het Windows Register verbergt. Dat laat het Russische anti-virusbedrijf Kaspersky Lab vandaag weten. Het gaat om gerichte aanvallen tegen onder andere banken in verschillende landen.

De meeste infecties werden in de Verenigde Staten waargenomen, gevolgd door Frankrijk en Ecuador. De aanvallers maken voornamelijk gebruik van legitieme tools zoals Metasploit en Microsoft SDelete en laten hun code in het geheugen draaien. Daardoor blijven er weinig sporen van een infectie achter als de machine wordt herstart en is het lastig om de aanval aan een groep toe te schrijven. Wie er achter de aanvallen zit is dan ook onduidelijk.

Om de kwaadaardige PowerShell-scripts binnen bedrijfsnetwerken uit te voeren maken de aanvallers gebruik van bekende kwetsbaarheden waarvoor beveiligingsupdates beschikbaar zijn, maar die niet door de organisaties in kwestie zijn geïnstalleerd, zo laat Kaspersky Lab tegenover Security.NL weten. Om welke kwetsbaarheden het precies gaat wil het anti-virusbedrijf, om getroffen organisaties te beschermen, niet zeggen. Volgende maand zullen er meer details over de aanvallen bekend worden gemaakt.

Reacties (3)
08-02-2017, 11:10 door Anoniem
Hoewel ik al jaren geen Windows meer gebruik, heb ik mij altijd afgevraagd waarom het Windows Systeem Register zo slecht beveiligd was. En nu lees ik dit verhaal hierboven. Wanneer gaat Microsoft hier eens werk van maken?
08-02-2017, 16:33 door Anoniem
Door Anoniem: Hoewel ik al jaren geen Windows meer gebruik, heb ik mij altijd afgevraagd waarom het Windows Systeem Register zo slecht beveiligd was. En nu lees ik dit verhaal hierboven. Wanneer gaat Microsoft hier eens werk van maken?

In het artikel wordt expliciet gezegd dat de code in het geheugen draait van de machine en na opstarten verdwenen is. Wat dus inhoud dat er geen registery keys worden aangemaakt.
08-02-2017, 16:35 door Anoniem
Door Anoniem: Hoewel ik al jaren geen Windows meer gebruik, heb ik mij altijd afgevraagd waarom het Windows Systeem Register zo slecht beveiligd was. En nu lees ik dit verhaal hierboven. Wanneer gaat Microsoft hier eens werk van maken?

Ik denk dat je opmerking dus ook achterhaald is ;-)

Er staat duidelijk:
Om de kwaadaardige PowerShell-scripts binnen bedrijfsnetwerken uit te voeren maken de aanvallers gebruik van bekende kwetsbaarheden waarvoor beveiligingsupdates beschikbaar zijn, maar die niet door de organisaties in kwestie zijn geïnstalleerd
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.