Browser-uafhængig orm spreder sig via Facebook

Sikkerhedseksperter advarer om en ny browser-uafhængig orm, der spreder sig via Facebook, og som er skabt ved hjælp af værktøjet Crossrider til udvikling af browser-udvidelser.

Artikel top billede

Computerworld News Service: Malware-udviklere har anvendt Crossrider, der er et framework til udvikling af udvidelser, der kan installeres på flere forskellige browsere, til at bygge en såkaldt kliksvindel-orm, der spreder sig via Facebook, advarer sikkerhedseksperter fra antivirusfirmaet Kaspersky Lab mandag.

Crossrider er et legitimt Javascript-framework, der implementerer en såkaldt unified API til udvikling af browserudvidelser, der fungerer til både Mozillas Firefox, Googles Chrome og Microsofts Internet Explorer.

Denne API gør det muligt for udviklere at skrive kode, der kan køres i forskellige browsere og derfor også på forskellige styresystemer. Frameworket er stadig i betatest og udviklerne bag har planer om at tilføje understøttelse af også Apples Safari.

Sjældent med browser-plugin

"Det er ret sjældent at analysere en skadelig fil, der er skrevet som et browser-plugin, der fungerer på tværs af platforme. Det er dog endnu mere sjældent, at man støder på plugins, der er skabt ved hjælp af engines, der fungerer på tværs af browsere," skriver malware-ekspert Sergey Golovanov fra Kaspersky Lab i et blogindlæg mandag.

Denne nye malware kaldes LilyJade og sælges på undergrundsfora for 1.000 dollar, hvilket er omkring 5.800 kroner i dagens kurs.

Udvikleren bag ormen hævder, at den kan inficere browsere, der kører på både Linux og Mac OS X og at ingen antivirusprogrammer designet til at opdage den, da den ikke indeholder nogen eksekverbare filer.

Malwarens formål ser ud til at være kliksvindel. Den er i stand til at efterligne annoncemoduler på Yahoo, YouTube, Bing/MSN, AOL, Google og Facebook, advarer Golovanov.

Hver gang en bruger klikker på en af disse falske annoncer, tjener ormens bagmænd penge via såkaldte affiliate-programmer.

Ormen spreder sig ved hjælp af sin kontrol over inficerede browsere, der betyder, at den kan udnytte aktive Facebook-sessioner til at sende spam, som ser ud til at komme fra de reelle Facebook-brugere.

Linkene i LilyJades Facebook-spam dirigerer brugere, der klikker på dem, over på kompromitterede websites, der indlæser exploit-kittet Nuclear Pack i en skjult iframe, forklarer Golovanov.

Angrebsværktøjer som Nuclear Pack forsøger at angribe kendte sårbarheder i forældet software - som regel browser-plugins såsom Java, Flash Player eller Adobe Reader - for på den måde at inficere computere med malware.

Det er ikke første gang, der er opdaget malware, der kører i browseren som en udvidelse, men denne tilgang ser ud til at vinde udbredelse blandt malware-udviklerne. I sidste uge advarede Wikimedia Foundation sine brugere om, at hvis man så kommercielle annoncer på Wikipedia, så var det sandsynligvis, fordi ens browser var inficeret med en skadelig udvidelse.

Orme, der spreder sig via sociale medier, bliver tilsyneladende også mere og mere udbredte. Fredag advarede Symantec om en ny variant af ormen W32.Wergimog, som spreder sig ved at sende spam på Facebook, Hi5, Hyves, Linkedin, MySpace, Omegle og Twitter.

Torsdag i sidste uge advarede Trend Micro om endnu en orm, der spreder sig via adskillige sociale medier og programmer til instant messaging.

Oversat af Thomas Bøndergaard

Læses lige nu

    Annonceindlæg fra Pax8

    Den største barriere for AI er ikke teknologi - men at bevise dens forretningsværdi

    Ny leverancemodel gør det lettere og hurtigere for partnere at konfigurere præcis den AI-løsning, der giver kunderne et hurtigere og konkret afkast.

    Annonce

    Navnenyt fra it-Danmark

    Netip A/S har pr. 1. maj 2026 ansat Thomas Fossing som Seniorkonsulent ved netIP's kontor i Herlev. Han har tidligere beskæftiget sig med konsulentbranchen, og han medbringer mange års viden og erfaring som selvstændig inden for faget. Nyt job

    Thomas Fossing

    Netip A/S

    Norriq Danmark A/S har pr. 1. juni 2026 ansat Ida Laursen som Junior Consultant. Hun skal især beskæftige sig med at understøtte vores konsulenter med praktiske og analytiske opgaver på diverse kundeprojekter. Hun kommer fra en stilling som Webassistent hos PWT Group A/S. Hun er uddannet bachelor i International Virksomhedskommunikation og er i gang med en kandidat i IT-ledelse. Hun har tidligere beskæftiget sig med kommunikation og webindhold. Nyt job

    Ida Laursen

    Norriq Danmark A/S

    Netip A/S har pr. 1. maj 2026 ansat Peer Leerbæk som Key Account Manager ved netIP's kontor i Herlev. Han kommer fra en stilling som IT-Sikkerhedsrådgiver hos SeeSafe IT. Han har tidligere beskæftiget sig med kunderådgivning og account management bla. som KAM hos Comit gennem godt 4 år. Nyt job

    Peer Leerbæk

    Netip A/S

    Allan Hougaard, der arbejder med softwareudvikling og -arkitektur hos Sparinvest, har pr. 30. juni 2026 fuldført uddannelsen Master i it, linjen i softwarekonstruktion på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

    Allan Hougaard

    Sparinvest