Sofistikeret trojaner endnu smartere efter opdatering


Publiceret d. 2. september 2009 kl. 12.59 | Antal kommentarer (2)


Annonce:
 
ANNONCE:
 
Computerworld News Service: Et af de mere sofistikerede eksemplarer af malware, der er i omløb, har fået en opgradering, der gør det muligt for de kriminelle at udnytte stjålne data endnu hurtigere.

Trojaneren Zeus, der har fået skylden for at muliggøre utallige indbrud i netbank-konti, bruger nu ifølge sikkerhedsfirmaet RSA en instant messaging-komponent, der omgående varsler hackere, når Zeus har opsnappet nogens autentificerings-oplysninger.

Dette kan gøre hackere i stand til meget hurtigt at udnytte tidsfølsomme informationer, som eksempelvis engangs-kodeord, der nu ofte bruges i netbanker.

Og Zeus er ikke den eneste malware, der udnytter instant messaging, bemærker RSA i selskabets rapport om online-svindel [pdf] fra august.

Et andet program, der stjæler kodeord, nemlig programmet Sinowal, brugte det allerede tilbage i 2008.

Sendes til fjernserver
Når Zeus først er kommet ind på en pc, sender den brugernavne og kodeord til en fjernserver, som hackeren derefter er nødt til at have adgang til.

Data fra RSA viser, at adskillige varianter af Zeus har et Jabber instant messaging-modul.

Jabber-projektet benytter sig som andre tjenester som eksempelvis Googles Gmail-chat-funktion af XMPP (Extensible Messaging and Presence Protocol), der er en åben standard for instant messaging.

Hackerne har så to Jabber-konti: En til at sende information og en til at modtage. Når Zeus opsnapper login-oplysninger, sender den dem til en fjernserver. Jabber-modulet kigger så efter login-oplysninger til specifikke finansielle institutioner og transmitterer dem til hackeren som en instant message, forklarer RSA.

Millioner af computere er inficerede
Antallet af Zeus-inficerede computere alene i USA blev i sidste måned vurderet af sikkerhedsfirmaet Damballa til at ligge på omkring 3,6 millioner, hvilket gør denne malware til et af de mest udbredte skadelige programmer, ligesom det danner grundlag for et meget stort botnet.

Man kan blive inficeret, hvis man ikke har installeret de seneste sikkerhedsopdateringer til sin computer og besøger et website, der er designet til automatisk at søge efter softwaresårbarheder, og som så installerer malwaren.

Man kan også selv komme til at installere Zeus, hvis man narres til at åbne en e-mail-vedhæftning, der indeholder Zeus.

Zeus, som regnes for at være et produkt af en russisk hacker, der går under navnet A-Z, sælges i undergrundsfora til spirende netkriminelle, lyder det fra et andet sikkerhedsfirma, Secureworks.

Malwaren kan skræddersys efter køberens behov. For eksempel kan Zeus kodes til kun at opsnappe login-oplysningerne til en specifik liste af websites.

Populært blandt hackere
"Brugervenligheden ved Zeus' crimeware-toolkit, som betyder, at folk meget let kan skabe deres egne skræddersyede trojanske botnet, har gjort, at det er blevet det foretrukne værktøj til begyndende kriminelle til at involvere sig i undergrundsøkonomien," skriver Peter Coogan fra Symantec på en af virksomhedens blogs.

"Den større tilgængelighed af dette toolkit på undergrundsfora har også ført til, at det anvendes mere."

Zeus har været på sikkerhedseksperters radar i et stykke tid nu, og der findes endda en gruppe, der bestyrer et website, der følger Zeus-inficeringerne og de command-and-control-servere, der kan udsende instruktioner til de inficerede pc'er.

ZeuS Tracker tæller nu 802 værter, der er inficerede med Zeus. ¨

Organisationen udgiver også en sort liste, som administratorer kan bruge til at sikre, at folk på deres netværk ikke har adgang til skadelige Zeus-relaterede domæner.

Oversat af Thomas Bøndergaard




Kommentarer - Debatoversigt


Ny generation af 2-faktor sikkerhed
2 indlæg

Dette er en spændende artikel, som viser behovet for ny-udvikling i dette område. De traditionelle token-baserede løsninger så først dagens lys for 20 år siden. Derfor er det vel naturligt at de nu kommer under pres. SMS teknologiens udbredelse har givet en ny generation af løsninger baseret på et simpelt koncept omkring et challenge- og sessionsspecifikt system. Populært fortalt er disse løsninger baseret på at man først opfylder en challenge i form af brugerens brugernavn og password. Det er først når denne challenge er valideret, at løsningen genererer og sender en engangskode til brugerens mobil via SMS. Denne kode er bundet til brugerens specifikke login forsøg. SMS PASSCODE er et eksempel på denne type løsning.

Lars Nielsen skrev:
Dette er en spændende artikel, som viser behovet for ny-udvikling i dette område. De traditionelle token-baserede løsninger så først dagens lys for 20 år siden. Derfor er det vel naturligt at de nu kommer under pres. SMS teknologiens udbredelse har givet en ny generation af løsninger baseret på et simpelt koncept omkring et challenge- og sessionsspecifikt system. Populært fortalt er disse løsninger baseret på at man først opfylder en challenge i form af brugerens brugernavn og password. Det er først når denne challenge er valideret, at løsningen genererer og sender en engangskode til brugerens mobil via SMS. Denne kode er bundet til brugerens specifikke login forsøg. SMS PASSCODE er et eksempel på denne type løsning.


Så ville jeg til enhver tid foretrække en RSA token key istedetfor.

Jeg forstår så heller ikke hvorfor bankerne er så langsomme til at reagere.

Jeg tror det var første eller anden gang en eller anden klaphat hev en bankomat ud af væggen med en bulldozer at jeg tænkte på hvorfor bankerne ikke blot satte malerpatroner i automaterne så kraftige påvirkninger gjorde pengene ubrugelige.

Nu flere år efter er vi først ved at se de første banker implementere sådan low-tech teknologi.

Hvorfor banksektoren er så langsomme fatter man ikke for de må da miste buler af penge på sådanne forbrydere.

Det samme må da gælde for det her banksvindel..

Henrik Madsen


Kommentér
Titel:

Ytringer på debatten er afsenders eget ansvar - læs debatreglerne

Forsiden lige nu

Her har du de mest banebrydende håndholdte computere gennem alle tider.
25. maj 2012 kl. 16.04 | læs »

Klumme: Angrebet fra Flashback viser, at Apple nu må tage sikkerheden på Mac alvorligt, skriver Shehzad Ahmad fra DK-CERT i sin månedlige klumme
25. maj 2012 kl. 14.30 | læs »

Overblik: Få overblikket over IBM Danmarks store fyringsrunde.
25. maj 2012 kl. 15.30 | (3) | læs »

Landbrugsorganisation er godt sur i skralden over, at landmænd i randområder skal bestille bredbånd hos konkursramt firma.
25. maj 2012 kl. 14.04 | (2) | læs »





 
White papers
Phishing er ikke, hvad det har været. En betydelig del er i dag baseret på malware, der...

Dette white paper vurderer det aktuelle trusselsniveau fra nettet i dag. Dets konklusioner er...

Når din virksomhed skal indkøbe løsninger til data-sikkerhed har du brug for en måde at veje de...

 


Mest læste seneste uge

Kan gratis sikkerhedssoftware virkelig beskytte din pc? Svaret er ja, hvis du vælger det rette produkt. Læs her en test af de mest pålidelige gratis sikkerhedsprogrammer.

Næsten 200 IBM-ansatte får med få timers varsel sidste arbejdsdag i dag. Ingen var orienteret forud for dagens massefyring, som effektueres øjeblikkeligt.

Flyselskabet SAS har brugt op mod trekvart milliarder kroner og seks år på at udskifte sit bookingsystem. Undervejs har der været flere projekt-udfordringer, som kulminerede en vinternat med en big bang-migrering.

Her er forklaringen på, at IBM Danmark med direktør Lars Mikkelgaard-Jensen i spidsen fyrer 170 medarbejdere.

To danske it-studerende har udviklet et program, der kan suge kundernes CPR-numre ud af teleselskaberne.