Et dansk sikkerhedsfirma fortæller at man har fundet en ny variant af ormen Mytob. Det er i sig selv ikke særlig bemærkelsesværdigt. Nye ormevarianter dukker op hver eneste dag. Men det specielle er, at det marokkanske politi fik kløerne i Mytob-programmøren allerede for en uge siden. Samtidig blev en formodet medskyldig anholdt i Tyrkiet.
Alligevel er den nye ormevariant dukket op på nettet. Den kunne selvfølgelig være sendt i omløb inden anholdelsen. Men tidsstemplet 31.08.05 indikerer, at den er skabt i går, fortæller firmaet CSIS, der har analyseret ormen.
Den nye variant er baseret på den ormekode, som den nu anholdte marrokanske programmør har skrevet, men alle referencer til den anholdte er fjernet fra koden.
»Vi må derfor konkludere, at hans arbejde fortsættes af en person, som har fuld adgang til kildekoden og som tilmed er i stand til at gøre den polymorphisk. Det betyder at kildekoden er i omløb og vi slipper derfor næppe for nye Mytob-varianter i fremtiden,« konstaterer CSIS.
Internet-ormen spreder sig via e-mail og skifter mellem forskellige tekster og filnavne. Efter inficeringen forsøger den at forbinde sig til en server, hvorfra den inficerede maskine kan fjernstyres.
Personen som har kontrollen over denne server anvender dæknavnet ZiZo og anvender en ip-adresse, som CSIS har sporet til en internet-udbyder i Beirut.