image

Microsoft: Israëlisch bedrijf levert zerodays voor aanvallen op politici en journalisten

vrijdag 16 juli 2021, 08:13 door Redactie, 14 reacties

Een Israëlisch bedrijf genaamd Candiru levert spyware en zeroday-exploits waarmee klanten aanvallen kunnen uitvoeren tegen doelwitten, zoals politici, activisten en journalisten, zo stellen Microsoft en Citizen Lab, onderdeel van de universiteit van Toronto, dat onderzoek doet naar het gebruik van politieke macht in cyberspace.

Volgens Microsoft zijn de malware en exploits van Candiru gebruikt om meer dan honderd slachtoffers wereldwijd te infecteren. Ongeveer de helft van de slachtoffers bevindt zich in Palestina. De overige slachtoffers werden in Israël, Iran, Libanon, Jemen, Catalonië, het Verenigd Koninkrijk, Turkije, Armenië en Singapore aangetroffen.

Het gaat onder andere om politici, mensenrechtenactivisten, journalisten, academici, ambassadepersoneel en politieke dissidenten. Citizen Lab laat weten dat Candiru voor de spyware-infrastructuur meer dan 750 domeinen gebruikt. Ook heeft het bedrijf domeinnamen geregistreerd die lijken op die van Amnesty International, Black Lives Matter, de Wereldgezondheidsorganisatie en nieuwsorganisaties.

Op basis van onderzoek stelt Microsoft dat Candiru verschillende kwetsbaarheden in browsers en Windows blijkt te gebruiken, waaronder zerodaylekken, om slachtoffers met malware te infecteren. Het gaat onder andere om twee zerodaykwetsbaarheden in de Windows-kernel waarvoor Microsoft afgelopen dinsdag beveiligingsupdates uitbracht. Voor de infectie biedt Candiru verschillende aanvalsvectoren, waaronder malafide links, man-in-the-middle-aanvallen en fysieke aanvallen.

De malware die Candiru levert, en door Microsoft DevilsTongue wordt genoemd. kan wachtwoorden uit browsers zoals Chrome en Firefox stelen. Daarnaast kan de malware berichten van de Signal-chatapp ontsleutelen en terugsturen naar de aanvallers. Ook steelt de malware uit verschillende browsers cookies voor websites zoals Facebook, Twitter, Gmail, Yahoo, Mail.ru, Odnoklassniki en Vkontakte om zo informatie uit gebruikersprofielen te verzamelen, berichten van het slachtoffer te lezen en foto's te downloaden.

Volgens Microsoft zijn de aanvallen voornamelijk gericht tegen de accounts van eindgebruikers, wat aangeeft dat klanten van Candiru het op bepaalde personen hadden voorzien. "Een wereld waar bedrijven cyberwapens ontwikkelen en verkopen is gevaarlijker voor particulieren, bedrijven en overheden", aldus Microsofts Cristin Goodwin.

Reacties (14)
16-07-2021, 10:45 door Anoniem
wat niet word verteld dat edge van microsoft ook niet veilig is ?
16-07-2021, 11:28 door Anoniem
Als jullie bij microsoft je werk gedaan zouden hebben, dan hadden die zero days niet bestaan...
16-07-2021, 11:57 door Anoniem
Ja dat krijg je met software, die niet 'kasher' is, treife dus.

luntrus
16-07-2021, 13:20 door Briolet
Het is echt niet alleen dit bedrijf dat zerodays opzoekt. Momenteel wordt de industrie achter de ransomware nog beter gefinancierd.
16-07-2021, 14:04 door Anoniem
Als je over flink wat bitcoin beschikt, kun je ook als statelijke actoren/hackers groeperingen flink wat kwetsbaarheden in de vorm van 0-zero's aankopen. "Comes around what goes around". Simpel zat. Verbaast dit iemand nog in staten die bol staan van de cyber-crime en andere criminele activiteiten van hoog tot laag. Inherent dus aan de (digitale) wereld waarin we thans leven.

#sockpuppet
16-07-2021, 14:05 door Anoniem
Candiru (Vandellia cirrhosa), also known as cañero, toothpick fish, or vampire fish, is a species of parasitic freshwater catfish in the family Trichomycteridae native to the Amazon Basin where it is found in the countries of Bolivia, Brazil, Colombia, Ecuador, and Peru.

https://en.wikipedia.org/wiki/Candiru

De ontdekkingsreiziger Redmond O'Hanlon beschrijft in In Trouble Again: A Journey Between the Orinoco and the Amazon (1988) hoe dit visje zich in de natuurlijke lichaamsopeningen van de zwemmende mens zou kunnen vastzetten, waaronder in de urineleider van de onder water plassende man. De pijn schijnt volgens de overlevering ondragelijk te zijn.
16-07-2021, 18:00 door karma4
Door Anoniem: Als jullie bij microsoft je werk gedaan zouden hebben, dan hadden die zero days niet bestaan...
Sinds wanneer zijn Signal Chrome FireFox van microsoft? Uit het artikel:
"Reportedly, their spyware can infect and monitor iPhones, Androids, Macs, PCs, and cloud accounts."
17-07-2021, 12:35 door Anoniem
Indien 't klopt dat sleutelhangers van verschillende webbrowsers en ook gegevens van apps als Signal onderschept kunnen worden, dan suggereert dit dat de spy- en malware van Candiru aangrijpt op het niveau van het WindowsStation Winsta0, althans op een proces daarbinnen (WindowStation is voor app met gebruikers interactie).
Vraag: zegt dit iets over de veiligheid van de MS Windows architectuur ?
17-07-2021, 19:14 door Anoniem
Hier het nieuws hieromtrent door Tikun Olam (Tikun Olam wil zeggen het overwinnen van allerlei vormen van afgoderij in de wereld voor het algemeen welbevinden van een ieder- orthodox joods kaballistisch concept).

Lees over candiru: https://www.richardsilverstein.com/2021/07/16/israeli-cyber-mercenary-company-candiru-exposed-as-new-threat-to-global-rights/

Goede nieuwe week voor ieder,

luntrus
18-07-2021, 09:33 door [Account Verwijderd] - Bijgewerkt: 18-07-2021, 10:07
Door karma4:
Door Anoniem: Als jullie bij microsoft je werk gedaan zouden hebben, dan hadden die zero days niet bestaan...
Sinds wanneer zijn Signal Chrome FireFox van microsoft? Uit het artikel:
"Reportedly, their spyware can infect and monitor iPhones, Androids, Macs, PCs, and cloud accounts."

Zucht... Je hebt het weer eens niet begrepen. Dit topic gaat over de zoveelste set kwetsbaarheden in Microsoft Windows. Het bedrijf dat naar zeggen exploitsoftware hiervoor aanbiedt maakt óók spyware voor o.a. Android, iOS, etc. Dat laatste staat echter los van het eerste (want als je als inlichtingendienst iemand wil bespioneren dan gebeurt dat vaak door op een onbewaakt moment iemands telefoon eventjes in handen te krijgen en er handmatig dergelijke spyware op te zetten.

Door Anoniem: ...
Vraag: zegt dit iets over de veiligheid van de MS Windows architectuur ?

MS Windows is één grote verspaghetticodede rotzooi, waarbij je eigenlijk niet meer kan spreken van enige softwarearchitectuur. Het gevoel van veiligheid dat je normaliter zou kunnen ontlenen aan een architectuur is hier dus helaas niet van toepassing.
18-07-2021, 14:05 door karma4
Door Toje Fos:
Zucht... Je hebt het weer eens niet begrepen. Dit topic gaat over de zoveelste set kwetsbaarheden in Microsoft Windows. Het bedrijf dat naar zeggen exploitsoftware hiervoor aanbiedt maakt óók spyware voor o.a. Android, iOS, etc. Dat laatste staat echter los van het eerste (want als je als inlichtingendienst iemand wil bespioneren dan gebeurt dat vaak door op een onbewaakt moment iemands telefoon eventjes in handen te krijgen en er handmatig dergelijke spyware op te zetten. ...
Zucht, je lijkt echt in de jaren 90 os flaming vast te zitten. Mogelijk nog iets van een os/2 trauma mislukking en het succes van dec vax ontwerper in NT en daarbij de ondelriggende unix afkeer. Unix linux als onvoldoende doordacht.
De bedrijven zijn intussen anders. Ibm is uit beeld al hebben ze redhat (linux) opgekocht.

Ms doet veel meer clouddiensten en heeft daarbij het nodige van av en soc opgepakt. Met die diensten zien ze ook veel meer netwerk en ander verkeer. Dan zie je wel degelijk aanvallen op smartphones webservers en meer.
Fire eye is nog een onafhankelijk bedrijf. Die zien ook het nodige en delen dat in bepaalde kringen. Je zag dat met solarwinds langskomen. Maak eens een plaatje wie met wie graag samnwerkt en wie bepaalde partijen vermijdt.
Het is niet zo handig een vijfde collonne te willen spelen.

Voor telefoons zit je er weer eens naast. Je hebt het crypto telefoon gebeuren niet gevolg en je hebt de suppluy chain zoals kaseya en cirtix gemist. De redactie van security heeft het allemaal netjes aangeboden.
18-07-2021, 20:48 door karma4 - Bijgewerkt: 18-07-2021, 20:50
https://www.amnesty.org/en/latest/research/2021/07/forensic-methodology-report-how-to-catch-nso-groups-pegasus/
tja wat groter dan deze eerste, was te verwachten. Citizen Lab komt in beide voor.
18-07-2021, 21:16 door Anoniem
Zeker 180 journalisten zijn de afgelopen jaren potentieel doelwit geweest van hacks met geavanceerde surveillancesoftware van de Israëlische NSO Group door regeringen wereldwijd [1]. Dat melden zestien internationale mediaorganisaties, waaronder de Britse krant The Guardian [2] en het Amerikaanse dagblad The Washington Post, zondagavond op basis van een grootschalig gezamenlijk onderzoek, dat het Pegasus-project genoemd wordt.

[1] https://www.nrc.nl/nieuws/2021/07/18/wereldwijd-180-journalisten-op-lijst-voor-omstreden-spionagesoftware-a4051514

[2] https://www.theguardian.com/world/2021/jul/18/revealed-leak-uncovers-global-abuse-of-cyber-surveillance-weapon-nso-group-pegasus

[3] https://www.washingtonpost.com/investigations/interactive/2021/nso-spyware-pegasus-cellphones/?itid=hp-top-table-main


Onder anderen de hoofdredacteur van de Financial [4] Times zou doelwit zijn geweest. Het Pegasus-project zal de komende dagen naar eigen zeggen meer onthullen.

[4] https://www.theguardian.com/world/2021/jul/18/ft-editor-roula-khalaf-among-180-journalists-targeted-nso-spyware
19-07-2021, 19:58 door Anoniem
"Journalisten en activisten wereldwijd bespioneerd via Pegasus-spyware"
maandag 19 juli 2021, 10:12 door Redactie

https://www.security.nl/posting/712743/%22Journalisten+en+activisten+wereldwijd+bespioneerd+via+Pegasus-spyware%22
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.