Ny farlig Zeus opdateres via peer to peer

En ny version af den frygtede malware Zeus, der er målrettet den finansielle branche, menes at være skræddersyet til en særlig forbryderbande.

Artikel top billede

Læs også: Ny farlig Zeus-variant er svær at spore

Computerworld News Service: Den financielle malware Zeus er blevet opdateret med peer to peer-funktionaliteter, som gør den mere modstandsdygtig og giver bagmændene mere fleksibilitet i deres operationer.

Den nye version af den berygtede bank-Zeus blev opdaget og analyseret af den schweiziske sikkerhedsekspert Roman Hüssy, som er skaberen af abuse.ch og sporingstjenesten SpyEye.

For et år siden lykkedes det sikkerhedsresearchere fra antivirus-leverandøren Trend Micro at linke en såkaldt 'file infector' kaldet LICAT til Zeus, hvorefter de kunne konkludere, at den fungerede som en delivery platform for trojaneren og er designet til at forlænge infektionen.

LICAT bruger en særlig algoritme til at skabe tilfældige domæne-navne til opdatering på samme måde som ormen Conficker. Bagmændene ved allerede på forhånd, hvilke domæner malwaren vil tjekke på en bestemt dato og har på den måde mulighed for at registrere dem, hvis de har brug for at distribuere en ny version.

"For nogle uger siden lagde jeg mærke til, at de kriminelle ikke havde registreret nogen nye morufet/LICAT C&C-domænenavne (command and control, red.). Det forvirrede mig, så jeg besluttede mig for at analysere nogle nyere Zeus-eksempler (som var blevet spredt via en spam-kampagne målrettet amerikanske brugere)," skriver Roman Hüssy på sin blog.

"Da jeg kørte den binære kode igennem min sandbox, så jeg noget mærkeligt UDP-trafik. Mit første gæt var: Dette er ikke Zeus. Men da jeg havde analyseret infektionen, kom jeg frem til den konklusion, at der rent faktisk er tale om Zeus," fortæller han.

Når den først er blevet installeret på en computer, udsender den nye Zeus-variant en række forespørgsler på hårdt kodede IP-adresser, som svarer til andre inficerede systemer. Derfra downloader trojaneren opdaterede IP-adresser, og hvis de computere også kører med den nye version, opdaterer den sig selv.

Zeus er et af de ældste og mest populære crimeware-toolkits på undergrundsmarkedet. Op indtil i år kunne trojaneren kun købes for en betydelig sum penge direkte fra ophavsmanden. Men for nogle måneder siden blev kildekoden lækket på nettet, og nu kan alle med en lille smule baggrundsviden skabe variationer af malwaren.

Skræddersyet til en bande

Roman Hüssy tror, at den nye version er skræddersyet til en særlig forbryderbande eller til et mindre antal cyberkriminelle grupper.

Heldigvis er varianten stadig afhængig af et enkelt domæne for at modtage kommandoer og videresende stjålne data, og det gør det muligt for researcherne midlertidigt at overtage kontrollen og botnettet, i hvert fald indtil det bliver opdateret via P-to-P-systemet til at bruge et andet domæne.

Ved hjælp af den metode, der også er kendt som 'sinkholing', lykkedes det Roman Hüssy at tælle 100.000 unikke IP-adresser på 24 timer.

Det afspejler ikke nødvendigvis botnettets reelle størrelse, eftersom flere inficerede LAN-computere kan bruge samme IP på internettet, mens andre måske ikke får tildelt IP-adresser af deres udbyder for hvert genstart.

Indsatsen gjorde det dog muligt for den schweiziske researcher at finde ud af, at det største antal inficerede computere findes i Indien, Italien og USA.

"Vi ved alle sammen, at kampen mellem kriminelle og sikkerheds-researchere er katten efter musen. Dette er helt sikkert ikke sidste gang, at Zeus er blevet ændret, og vi vil fortsat opleve de kriminelles indsats for, at få deres malware til at flyve under radaren," konkluderer Roman Hüssy.

Ifølge en ny rapport fra sikkerhedsleverandøren Trusteer, udgør Zeus og SpyEye de største trusler mod finansielle institutioner. Trusteer vurderer, at der er fire gange så mange computere inficeret med Zeus som med SpyEye.

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | Aarhus C

Identity Festival 2026 - Aarhus

Er du klar til en dag, der udfordrer din forståelse af, hvad Identity & Access Management kan gøre for din organisation? En dag fyldt med indsigt, inspiration og løsninger, der sætter kursen for, hvordan vi arbejder med IAM i de kommende år.

It-løsninger | Online

Business Central 2026: AI, Power Apps og branchemoduler

Få hands-on viden om, hvordan du kan skalere din virksomhed med AI, Power Apps og branchemoduler i Dynamics 365 Business Central.

Sikkerhed | København S

Roundtable: Sådan forbereder du virksomheden på næste trusselsbillede

Verden er i opbrud. Voldsomme geopolitiske forandringer, fortsat krig i Europa og konstante cyberangreb stiller helt nye krav til danske virksomheder. Trusselsbilledet ændrer sig fra uge til uge - og det kræver både politisk forståelse,...

Se alle vores events inden for it

Navnenyt fra it-Danmark

netIP har pr. 20. januar 2026 ansat Darnell Olsen som Datateknikerelev ved netIP's kontor i Herning. Han har tidligere beskæftiget sig med diverse opgaver omkring biludlejning, da han har været ansat hos Europcar. Nyt job
Infosuite A/S har pr. 1. marts 2026 ansat Henrik Sandmann som Chief Operating Officer (COO). Han skal især beskæftige sig med drift, produktudvikling og skalering, herunder også procesforbedringer og udnyttelse af AI og nye teknologier. Han kommer fra en stilling som Program Director hos ADMG ApS. Han er uddannet cand. scient i datalogi og har derudover en MBA indenfor strategi, ledelse og forretningsudvikling. Nyt job

Henrik Sandmann

Infosuite A/S

Lector ApS har pr. 2. februar 2026 ansat Jacob Pontoppidan som Sales Executive i Lectors TeamShare gruppe. Jacob skal især beskæftige sig med vækst af TeamShare med fokus på kommerciel skalering, mersalg og en stærk go to market eksekvering. Jacob har tidligere beskæftiget sig med salg og forretningsudvikling i internationale SaaS virksomheder. Nyt job

Jacob Pontoppidan

Lector ApS

Adeno K/S har pr. 2. februar 2026 ansat Rikke Badsberg som ServiceNow Specialist. Hun kommer fra en stilling som ServiceNow administrator and developer hos Kamstrup. Nyt job

Rikke Badsberg

Adeno K/S