image

Verlopen domein keyboard-app geregistreerd voor verspreiden malafide updates

donderdag 28 augustus 2025, 17:27 door Redactie, 3 reacties

Een aanvaller heeft een verlopen domeinnaam van een keyboard-app geregistreerd en vervolgens gebruikt voor het verspreiden van malafide updates onder gebruikers. Dat laat antivirusbedrijf Trend Micro in een analyse weten. Het gaat om Sogou Zhuyin, een input method editor (IME). De software, oorspronkelijk bedoeld voor gebruikers in Taiwan, biedt verschillende manieren voor het invoeren van Chinese karakters op Windowscomputers.

In 2019 stopte de support van de software. Afgelopen oktober wisten aanvallers de verlopen domeinnaam van Sogou Zhuyin te registreren. Daarnaast wisten ze ook de updateserver over te nemen, aldus Trend Micro. Een maand later werden malafide updates onder gebruikers van de software uitgerold. Begin dit jaar wordt de officiële installer via de geregistreerde domeinnaam aangeboden, die na installatie ook de malafide updates ontvangt.

Volgens Trend Micro worden via de malafide updates verschillende soorten malware verspreid, zoals remote access tools, information stealers die allerlei bestanden stelen en backdoors. Inmiddels zouden honderden gebruikers van de software besmet zijn geraakt, zo stellen de onderzoekers. Die voegen toe dat de aanvallers vooral naar "waardevolle" doelwitten zoeken en er bij de meeste besmette systemen geen verdere activiteiten zijn waargenomen. Trend Micro adviseert organisaties en gebruikers om hun systemen op end-of-support software te controleren en dergelijke applicaties te verwijderen of vervangen.

Reacties (3)
Gisteren, 17:44 door Anoniem
Infostealers zijn veel in het nieuws de laatste tijd. Benieuwd waar al die "marketing" vandaan komt, en wie hiervan profiteert.

De pers manipuleren je product verkopen is een vak apart.
Gisteren, 18:12 door Anoniem
Probleem is natuurlijk dat dit soort tools vaak wordt geïnstalleerd als shadow-it. Applicatie en licentiebeheer via een cmdb is niet afdoende maar een applicatie scan (vooral in het user profiel van de gebruiker) en installatie rechten beperkingen (geen lokale adminrechten) kunnen wel helpen.
Vandaag, 02:16 door Hyper
Wel slim gedaan.

Ik zag pas trouwens dat de website van het stopgezette project TrueCrypt weer online is. Met de laatste volledige versie die te downloaden is. Het is geen malware, want het heeft de originele en geldige digitale handtekening (certificaat). Ook heeft TrueCrypt geen automatische updates. Het lijkt er vooralsnog op dat het ze om crypto donaties te doen is, want op die website kun je nu doneren naar crypto-wallets. Wat het risico niet wegneemt dat ze ooit wel een malware versie neerzetten.

Zaken als deze laten ziend at je een domein van een softwareproduct eigenlijk niet moet laten verlopen. Met de kosten van dien voor de eigenaar.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.