image

Onderzoekers vinden 'zelfhelende' malware voor webwinkels

woensdag 15 februari 2017, 15:36 door Redactie, 3 reacties

Twee Nederlandse beveiligingsonderzoekers hebben 'zelfhelende' malware voor Magento-webwinkels ontdekt die zichzelf kan herstellen als de eigenaar de kwaadaardige code van de website heeft verwijderd. Malware voor webwinkels heeft het voornamelijk op creditcardgegevens van klanten voorzien.

Zodra de klant zijn gegevens op de betaalpagina van de webwinkel invult worden die naar de criminelen teruggestuurd. Hiervoor wordt er vaak kwaadaardige JavaScript-code aan de pagina's van de webwinkel toegevoegd. Het verwijderen van deze code was altijd voldoende om ook de malware te verwijderen. Onderzoekers Jeroen Boersma en Willem de Groot hebben malware ontdekt die deze verwijderactie ongedaan kan maken.

Via een speciale 'database-trigger' wordt de kwaadaardige code namelijk terug op de pagina's van de webwinkel geplaatst. De database-trigger wordt bij elke nieuwe bestelling uitgevoerd en kijkt of de malware op de pagina's voorkomt. Is dit niet het geval, dan wordt de kwaadaardige code toegevoegd. "Deze ontdekking laat zien dat we in een nieuwe fase van de malware-evolutie zijn beland. Het scannen van alleen bestanden is niet meer voldoende. Detectiemethodes voor malware moeten nu ook database-analyse bevatten", aldus De Groot.

Reacties (3)
16-02-2017, 07:36 door karma4
Ik zou het niet zelfhelend noemen.
Het lijkt meer op dweilen met de kraan open. Als je de echte bron/oorzaak niet aanpakt dan heeft schonen weinig zin.

Dat velen vast zitten aan het uitvoeren van een aangeschaft trucje om iets op te lossen en niet over oorzaak en gevolg willen nadenken is elementair.
16-02-2017, 07:36 door karma4
[Verwijderd]
16-02-2017, 10:28 door ph-cofi
Een databasetrigger? Die overleeft dus het terugzetten van een recent gemaakte backup.
Als malware een databasetrigger kan toevoegen aan een webshop, dan stimuleert (in dit geval) Magento haar gebruikers dus niet om de DB beheerderwachtwoorden te wijzigen oid.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.