image

Google waarschuwt voor man-in-the-middle-aanval met "Adobe-updates"

dinsdag 26 augustus 2025, 13:11 door Redactie, 3 reacties
Laatst bijgewerkt: Vandaag, 13:58

Google waarschuwt Chrome-gebruikers voor een man-in-the-middle-aanval waarbij slachtoffers zogenaamde updates van Adobe krijgen aangeboden die in werkelijkheid malware zijn. Bij de aanval maken de aanvallers gebruik van de controle die Chrome uitvoert op de aanwezigheid van een 'captive portal'. Wanneer Google Chrome start kijkt de browser eerst of er geen captive portal aanwezig is. Dit zijn legitieme pagina's die worden gebruikt om toegang tot het netwerk te krijgen. Zo moet een gebruiker bijvoorbeeld eerst aangeboden voorwaarden accepteren voordat die netwerktoegang krijgt. Wifi-netwerken in hotels of op luchthavens maken er bijvoorbeeld gebruik van.

Chrome stuurt voor deze controle een HTTP request naar een hardcoded url om de redirect naar de captive portal mogelijk te maken. Bij de man-in-the-middle (mitm)-aanvallen die Google zag wordt het verkeer van slachtoffers onderschept en doorgestuurd naar een bijna lege landingspagina. Deze pagina laat gebruikers weten dat ze ontbrekende plug-ins moeten installeren om de inhoud van de pagina te kunnen bekijken. Wanneer het slachtoffer op de installatieknop klikt wordt die doorverwezen naar een ogenschijnlijk legitieme website. In werkelijkheid gaat het om een malafide website die automatisch het bestand AdobePlugins.exe downloadt.

Het .exe-bestand, dat met een geldig certificaat uitgegeven door GlobalSign is gesigneerd, is een malware downloader die de daadwerkelijke malware op het systeem downloadt. Het gaat onder andere om een backdoor waarmee de aanvallers controle over het gecompromitteerde systeem krijgen. Volgens Google zijn de mitm-aanvallen mogelijk doordat de aanvallers edge devices op de netwerken van slachtoffers konden compromitteren. Om welke edge devices het precies gaat en hoe die worden gecompromitteerd laat het techbedrijf niet weten.

De aanvallen zijn volgens Google het werk van een aan China gelieerde groep en gericht tegen diplomaten in Zuidoost-Azië en "andere entiteiten wereldwijd". In de waarschuwing heeft Google verschillende Indicators of Compromise gegeven waarmee organisaties en gebruikers kunnen kijken of ze doelwit zijn geweest of toegang tot gebruikte domeinen en ip-adressen kunnen blokkeren.

Reacties (3)
Vandaag, 13:35 door Named
Dus het komt nog steeds neer op het feit dat mensen zelf die .exe's uitvoeren...
Had dit niet ook vanaf elk moment via internet kunnen gebeuren?

Enige probleem is dat er mogelijk geen waarschuwing is voor onversleutelde HTTP?
(Of versleuteld naar adobe-updater.co of iets dergelijks)
Vandaag, 13:53 door Anoniem
Je krijgt via de browser een melding voor een update van app X.

Is het dan teveel moeite om naar de website van app X te gaan, en daar te kijken of je via de officiële weg de boel update?
Of is iedereen te lui tegenwoordig? Na alle campagnes zou iedereen toch beter moeten weten...................... Toch??????
Vandaag, 16:35 door Vuurvliegje87
Door Anoniem: Je krijgt via de browser een melding voor een update van app X.

Is het dan teveel moeite om naar de website van app X te gaan, en daar te kijken of je via de officiële weg de boel update?
Of is iedereen te lui tegenwoordig? Na alle campagnes zou iedereen toch beter moeten weten...................... Toch??????

Het probleem is dat veel oudere niet technisch onderlegden etc etc alles slikken voor zoetekoek.
Het is voor hen alsof je vraag of ze weten of de distributieriem van de auto is versleten of niet
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.