Betonhud nøglen til fodbold-orms succes

Budskabet om billetter til fodbold-VM er ikke hele hemmeligheden bag ormen Sobers store spredning, mener det russiske antivirusfirma Kaspersky Labs. Ormen lægger en nærmest uigennemtrængelig skal omkring sine filer, og det kan gøre det svært for antivirus-programmer at genkende ormen.

Den seneste variant af e-mail-ormen Sober har indstillet sin spredning. Inden da nåede den at udløse et af de hidtil største udbrud målt på antallet af inficerede e-mails. Det russiske antivirusfirma Kaspersky Labs mener at have forklaringen på ormens succes.

Ormene i Sober-familien har for hver ny generation finpudset og forbedret en beskyttelsesmekanisme, som gør det svært for antivirusprogrammer at kurere en inficeret Windows-pc.

Når Sober først er aktiveret og lægger sig i hukommelsen på systemet, blokerer den for adgangen til at læse indholdet af dens filer.

Ifølge Kaspersky Labs er denne blokering så effektiv, at end ikke programmer med systemniveau-rettigheder kan scanne filerne.

Antivirus kan ikke dræbe

Når filerne ikke kan scannes, kan et antivirusprogram heller ikke benytte et digitalt fingeraftryk til at identificere det ondsindede program. Sådant et fingeraftryk kan bruges til at genkende en virus eller orm ud fra programkoden.

For at genkende Sober-ormen skal antivirusprogrammet derfor være i stand til specifikt at genkende den aktuelle variant ud fra andre ydre kendetegn.

Denne beskyttelse hjælper ikke Sober mod et opdateret og aktivt antivirusprogram, som scanner den originale e-mail, som ormen ankommer med. Til gengæld beskytter det mod at blive sporet af visse antivirusprogrammer, når brugeren kører en scanning af systemet.

Når ormen først ligger i systemets hukommelse, skal antivirusprogrammet desuden kunne dræbe den aktive proces. Det er ifølge Kaspersky Labs ikke alle antivirusprogrammer, som kan gøre det.

Lokkemad kun en del af forklaringen

Den seneste variant af Sober-ormen er især blevet kendt for at lokke med billetter til fodbold-VM i visse af de e-mails, som den udsender. Kaspersky Labs vurderer dog ikke, at det alene er ormens dygtige brugermanipulation eller "social engineering", som har fået den til at spredes i rekordtempo.

Andre ondsindede programmer benytter nemlig tilsvarende eller mere udspekulerede tricks til at lokke brugerne til at åbne den vedhæftede fil uden at opnå samme spredning.

Selvom Sober-ormen ikke længere udsender nye inficerede e-mails, så er den ikke helt død. Ormen ligger fortsat på de inficerede systemer og søger efter opdateringer til sig selv fra en række servere.

Relevant link

Kaspersky Labs' weblog




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
KEYBALANCE A/S
Udvikling og salg af økonomisystemer samt CRM og MPS. Systemer til blandt andet maskinhandlere, vvs-branchen, vognmænd, låsesmede,handelsvirksomheder

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Computerworld Cloud & AI Festival 2025

Med den eksplosive udvikling indenfor cloud & AI er behovet for at følge med og vidensdeling større end nogensinde før. Glæd dig til to dage, hvor du kan netværke med over 2.400 it-professionelle, møde mere end 50 it-leverandører og høre indlæg fra +90 talere. Vi sætter fokus på emner som AI; infrastruktur, compliance, sikkerhed og løsninger for både private og offentlige organisationer.

17. september 2025 | Læs mere


IT og OT i harmoni: Sikring uden at gå på kompromis med effektiviteten

IT og OT smelter sammen – men med risiko for dyre fejl. Få metoder til sikker integration med ERP, kundesystemer og produktion. Tilmeld dig og få styr på forskellene og faldgruberne.

24. september 2025 | Læs mere


NIS2: Vi gør status efter tre måneder og lærer af erfaringerne

Vær med, når vi deler oplevelser med implementering af NIS2 og drøfter, hvordan du undgår at gentage erfaringerne fra GDPR – og særligt undgår kostbar overimplementering.

30. september 2025 | Læs mere