image

Malware-ontwikkelaar lekt zerodays via telemetrie virusscanner

donderdag 3 oktober 2019, 14:04 door Redactie, 6 reacties

Een groep malware-ontwikkelaars heeft onbedoeld vier zerodaylekken gelekt doordat op de ontwikkelmachines antivirussoftware draaide die verdachte bestanden naar het antivirusbedrijf terugstuurde. Dat laat antivirusbedrijf Kaspersky Lab tegenover Vice Magazine weten.

Volgens onderzoekers van de virusbestrijder gaat het vermoedelijk om een groep ontwikkelaars van de Oezbeekse inlichtingendienst SSS. De groep ontwikkelt malware en maakt hierbij gebruik van zerodaylekken die via een derde partij zijn verkregen. Op de ontwikkelmachines stond de antivirussoftware van Kaspersky geïnstalleerd, waarschijnlijk om te testen of de malware werd gedetecteerd.

De telemetriefunctie van de virusscanner stond echter ingeschakeld, waardoor verdachte bestanden naar het antivirusbedrijf werden gestuurd. Daarnaast bleek dat de ontwikkelaars de aangekochte zerodaylekken op een usb-stick ontvingen. Zodra de usb-stick op de ontwikkelcomputers werd aangesloten, scande de virusscanner de inhoud van de datadrager. Ook op die manier werden verdachte bestanden voor analyse teruggestuurd.

Op deze manier wisten onderzoekers vanaf oktober vorig jaar vier verschillende zerodaylekken te vinden. "Ik denk dat we één van deze exploits in handen kregen voordat ze hem konden gebruiken", aldus Kaspersky-onderzoeker Brian Bartholomew. Volgens de onderzoeker laat de operationele security van de SSS ernstig te wensen over. Zo uploadde de inlichtingendienst de malware die het ontwikkelde via het eigen ip-adres naar VirusTotal, de online virusscandienst van Google.

"Als ontwikkelaar upload je geen bestanden naar VirusTotal, maar als je het doet, doe je het niet vanaf het ip-adres waarvandaan je je operaties uitvoert", merkt Bartholomew op. In welke software de zerodaylekken zijn gevonden wordt niet gemeld, maar vorig jaar november en december patchte Microsoft verschillende zerodays in Windows die door Kaspersky waren ontdekt en gerapporteerd.

Reacties (6)
03-10-2019, 14:23 door Bitwiper
AV-boeren: all your data are belong to us
03-10-2019, 14:47 door Anoniem
Niet al te slim. Onderzoek doe je op een van Internet afgekoppelde machin?, zeker als je als malcreant onder de radar wi? blijven. Dom, dom, dom.
03-10-2019, 15:28 door Anoniem
Dan eet ik toch gewoon een blokkie kaas minder vanavond.
03-10-2019, 15:30 door Anoniem
Door Anoniem: Niet al te slim. Onderzoek doe je op een van Internet afgekoppelde machin?, zeker als je als malcreant onder de radar wi? blijven. Dom, dom, dom.

Ja vreemd, lijkt me toch niet licht werk die zero days, en dan inderdaad op een 'standaard' werkstation omgeving werken.
04-10-2019, 15:38 door Anoniem
Door Anoniem: Dan eet ik toch gewoon een blokkie kaas minder vanavond.

Gatenkaas ?
07-10-2019, 17:55 door Anoniem
Door Anoniem: Niet al te slim. Onderzoek doe je op een van Internet afgekoppelde machin?, zeker als je als malcreant onder de radar wi? blijven. Dom, dom, dom.

Ze kunnen zo bij de NSA gaan werken. (ietwat serieus: ook NSA tools/exploits zijn precies op deze manier gelekt)
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.