Browser-uafhængig orm spreder sig via Facebook

Sikkerhedseksperter advarer om en ny browser-uafhængig orm, der spreder sig via Facebook, og som er skabt ved hjælp af værktøjet Crossrider til udvikling af browser-udvidelser.

Artikel top billede

Computerworld News Service: Malware-udviklere har anvendt Crossrider, der er et framework til udvikling af udvidelser, der kan installeres på flere forskellige browsere, til at bygge en såkaldt kliksvindel-orm, der spreder sig via Facebook, advarer sikkerhedseksperter fra antivirusfirmaet Kaspersky Lab mandag.

Crossrider er et legitimt Javascript-framework, der implementerer en såkaldt unified API til udvikling af browserudvidelser, der fungerer til både Mozillas Firefox, Googles Chrome og Microsofts Internet Explorer.

Denne API gør det muligt for udviklere at skrive kode, der kan køres i forskellige browsere og derfor også på forskellige styresystemer. Frameworket er stadig i betatest og udviklerne bag har planer om at tilføje understøttelse af også Apples Safari.

Sjældent med browser-plugin

"Det er ret sjældent at analysere en skadelig fil, der er skrevet som et browser-plugin, der fungerer på tværs af platforme. Det er dog endnu mere sjældent, at man støder på plugins, der er skabt ved hjælp af engines, der fungerer på tværs af browsere," skriver malware-ekspert Sergey Golovanov fra Kaspersky Lab i et blogindlæg mandag.

Denne nye malware kaldes LilyJade og sælges på undergrundsfora for 1.000 dollar, hvilket er omkring 5.800 kroner i dagens kurs.

Udvikleren bag ormen hævder, at den kan inficere browsere, der kører på både Linux og Mac OS X og at ingen antivirusprogrammer designet til at opdage den, da den ikke indeholder nogen eksekverbare filer.

Malwarens formål ser ud til at være kliksvindel. Den er i stand til at efterligne annoncemoduler på Yahoo, YouTube, Bing/MSN, AOL, Google og Facebook, advarer Golovanov.

Hver gang en bruger klikker på en af disse falske annoncer, tjener ormens bagmænd penge via såkaldte affiliate-programmer.

Ormen spreder sig ved hjælp af sin kontrol over inficerede browsere, der betyder, at den kan udnytte aktive Facebook-sessioner til at sende spam, som ser ud til at komme fra de reelle Facebook-brugere.

Linkene i LilyJades Facebook-spam dirigerer brugere, der klikker på dem, over på kompromitterede websites, der indlæser exploit-kittet Nuclear Pack i en skjult iframe, forklarer Golovanov.

Angrebsværktøjer som Nuclear Pack forsøger at angribe kendte sårbarheder i forældet software - som regel browser-plugins såsom Java, Flash Player eller Adobe Reader - for på den måde at inficere computere med malware.

Det er ikke første gang, der er opdaget malware, der kører i browseren som en udvidelse, men denne tilgang ser ud til at vinde udbredelse blandt malware-udviklerne. I sidste uge advarede Wikimedia Foundation sine brugere om, at hvis man så kommercielle annoncer på Wikipedia, så var det sandsynligvis, fordi ens browser var inficeret med en skadelig udvidelse.

Orme, der spreder sig via sociale medier, bliver tilsyneladende også mere og mere udbredte. Fredag advarede Symantec om en ny variant af ormen W32.Wergimog, som spreder sig ved at sende spam på Facebook, Hi5, Hyves, Linkedin, MySpace, Omegle og Twitter.

Torsdag i sidste uge advarede Trend Micro om endnu en orm, der spreder sig via adskillige sociale medier og programmer til instant messaging.

Oversat af Thomas Bøndergaard

Læses lige nu

    Event: Årets CISO 2026

    Sikkerhed | København

    Vi glæder os til at løfte sløret for flere detaljer til denne konference. I mellemtiden kan du tilmelde dig og dermed have tidspunktet reserveret i din kalender.

    22 oktober 2026 | Gratis deltagelse

    Navnenyt fra it-Danmark

    Renewtech ApS har pr. 15. marts 2026 ansat Jouni Salo som Account Manager for Sverige. Han skal især beskæftige sig med med at styrke Renewtechs nordiske tilstedeværelse med fokus primært på det svenske marked. Han kommer fra en stilling som Key Account Manager hos GoGift. Han har tidligere beskæftiget sig med udvikling af salgsaktiviter og kunderelationer på tværs af flere markeder. Nyt job

    Jouni Salo

    Renewtech ApS

    Renewtech ApS har pr. 15. marts 2026 ansat Per Forberg som Account Manager for Sustainable Relations. Han skal især beskæftige sig med etablere nye partnerskaber med henblik på ITAD og sourcing kontrakter med hostingvirksomheder og strategiske slutbrugere. Han kommer fra en stilling som Nordic Key Account Manager hos Tesa. Han er uddannet hos Lund University og har en MBA i Management. Han har tidligere beskæftiget sig med at styrke salgsaktiviteter og partnerskaber på tværs af nordiske markeder. Nyt job

    Per Forberg

    Renewtech ApS

    Jakob Dirksen, SVP, Nordic Customer Delivery & Operations hos GlobalConnect, er pr. 1. maj 2026 forfremmet til EVP, Infrastructure Delivery & Operations. Han skal fremover især beskæftige sig med at lede Infrastructure Delivery & Operations, der har til opgave at drive og udvikle fibernetværket på tværs af virksomheden. Forfremmelse

    Jakob Dirksen

    GlobalConnect