image

Malware maakt video-opname tijdens internetbankieren

donderdag 13 juli 2017, 10:27 door Redactie, 8 reacties

Veel malware exemplaren die zich op internetbankieren richten proberen gegevens te stelen door middel van een keylogger, het maken van screenshots of het injecteren van extra invoervelden, maar onderzoekers hebben nu een exemplaar ontdekt dat ook video-opnames maakt.

Hoe de malware genaamd 'DuBled' precies wordt verspreid laat securitybedrijf Malwarebytes niet weten. Eenmaal actief op een machine downloadt de malware de legitieme applicatie ffmpeg. Dit is een multimedia framework voor het verwerken van audio en video. De malware heeft namelijk als doel om gegevens voor internetbankieren te stelen. Zodra de gebruiker naar een banksite gaat maakt de malware via ffmpeg video-opnames en stuurt die terug naar de aanvallers.

De malware is ook in staat om screenshots te maken en toetsaanslagen op te slaan. Deze gegevens comprimeert de malware via de legitieme applicatie rar.exe, die het ook downloadt. De lijst met aan te vallen banken wordt door de controleserver van de aanvallers naar de besmette computer gestuurd. Het gaat onder andere om Franse banken zoals La Banque Postale, Société Générale en BNP Paribas.

Reacties (8)
13-07-2017, 10:40 door Anoniem
Tja... alles leuk en aardig, maar als banken het systeem van een reader (zoals die van de ABN-AMRO) gebruiken kun je loggen wat je wilt, maar je hebt er niks aan.
13-07-2017, 12:31 door [Account Verwijderd]
Deze tijdelijke ffmpeg wordt dus geïnstalleerd met toestemming van een beheerder??
zie:https://blog.malwarebytes.com/wp-content/uploads/2017/06/persistence.png of wordt door het malware geboefte weer sluw misbruik gemaakt van het feit dat hele volksstammen hardnekkig blijven werken op een computer met slechts éen account... een beheerders account dus, en heet in het voorbeeld van MalwareBytes toevallig de beheerder: 'tester'?

Het is mij niet geheel duidelijk dus.
13-07-2017, 16:10 door Anoniem
Door Anoniem: Tja... alles leuk en aardig, maar als banken het systeem van een reader (zoals die van de ABN-AMRO) gebruiken kun je loggen wat je wilt, maar je hebt er niks aan.
de malware maker wil natuurlijk wel weten welke velden de site heeft, en het bank systeem van de aan te vallen baken leren kennen.
13-07-2017, 17:15 door Anoniem
Het voordeel van malware die zo gemaakt is, is dat het gemakkelijk is om het onschadelijk te maken.
Immmers "het download allemaal software" en "het installeert software / start gedownloade programma's op" dat zijn
allemaal zaken die je simpel onmogelijk kunt maken voor niet-administrator gebruikers, en dan faalt het hele ding.
13-07-2017, 17:56 door Anoniem
Door Anoniem: Tja... alles leuk en aardig, maar als banken het systeem van een reader (zoals die van de ABN-AMRO) gebruiken kun je loggen wat je wilt, maar je hebt er niks aan.

Dat denk jij ;) zelfs token systemen zijn lek als een mandje
14-07-2017, 04:48 door Anoniem
Door Aha: Deze tijdelijke ffmpeg wordt dus geïnstalleerd met toestemming van een beheerder??
zie:https://blog.malwarebytes.com/wp-content/uploads/2017/06/persistence.png of wordt door het malware geboefte weer sluw misbruik gemaakt van het feit dat hele volksstammen hardnekkig blijven werken op een computer met slechts éen account... een beheerders account dus, en heet in het voorbeeld van MalwareBytes toevallig de beheerder: 'tester'?

Het is mij niet geheel duidelijk dus.

ffmpeg.exe is gewoon een executable. (uitvoerbaar bestand), dus geen installatie nodig.

https://ffmpeg.zeranoe.com/
14-07-2017, 07:02 door Vixen - Bijgewerkt: 14-07-2017, 07:02
Ik zie dat enkele mensen boven mij praten over het "installeren" van ffmpeg en Winrar, echter lijkt het mij veel veel logischer dat de malware gewoon zelf een specifieke rar.exe en ffmpeg.exe download. Om deze direct uit te voeren. En daar zijn echt geen beheerders rechten voor nodig...
14-07-2017, 10:15 door Anoniem
Veel mensen hebben winrar en ffmpeg zelf al, omdat het gewoon handige programma's zijn.
Dat maakt het die malware mogelijk nog makkelijker.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.