Featured Post

Conficker worm infecteert ziekenhuizen

De Conficker worm blijft een plaag voor ziekenhuizen, eind januari en vorige week werden weer machines van Britse ziekenhuizen besmet. In totaal wist de worm zo’n 85 computers van de Victoria Infirmary in Northwich en Leighton Hospital te infecteren, zo’n drie procent van alle machines. Vorige...

Read More

Nep-virusscanner vermomt zich als Windows Update

Posted by Godert Jan van Manen | Posted in Nieuwsberichten | Posted on 12-03-2010

Tags:, , ,

1

Er is een nieuwe nep-virusscanner in omloop die zich voordoet als Windows Update. Volgens Andrew Brandt van beveiligingsbedrijf Webroot speelt de scareware in op de noodpatches die Microsoft recentelijk uitbracht. Het scherm laat gebruikers geloven dat ze de Antimalware security update voor Windows XP moeten installeren, gevolgd door een echt bestaand KB artikel.

Het scherm in kwestie downloadt een DLL-bestand dat allerlei waarschuwingen toont en gebruikers aanmoedigt tot het activeren van de software. Deze activatie, waarvoor slachtoffers 40 of 60 euro voor betalen, lijkt erg veel op het activeren van Windows. In het geval van de gebruikersovereenkomst verwijst de nep-virusscanner zelfs naar de website van Microsoft.

33 in 1
De softwaregigant ontdekte zelf laatst 33 nep-virusscanners in één programma. ‘FakeRean’ gebruikt verschillende namen en vormgeving voor Windows XP, Vista en Windows 7. In totaal heeft de scareware voor elk besturingssysteem elf verschillende namen en toont het een nepversie van het Windows XP Security Center en Windows 7 Action Center. Daarin worden gebruikers aangemoedigd om de nep-virusscanner in te schakelen, waar het slachtoffer voor moet betalen.

(bron: security.nl)

Microsoft ziet explosie van Zeus-bots

Posted by Godert Jan van Manen | Posted in Nieuwsberichten | Posted on 12-03-2010

Tags:, , , ,

0

Het aantal infecties door de Zeus-bot is de afgelopen drie maanden explosief gestegen, zo blijkt uit cijfers van Microsoft. Het succes van de malware wordt verklaard doordat die continu wordt bijgewerkt. Verschillende distributeurs beheren en verspreiden de Zeus malware, ook bekend als Zbot en WSNPoem. De eerste varianten verschenen eind 2006 en na ruim drie jaar is Zeus nog steeds zeer actief. “Als je door deze malware bent geïnfecteerd, volstaat het om te zeggen dat je niet alleen bent”, zegt Jireh Sanico van het Microsoft Malware Protection Center.

Bijna 75% van de infecties bevinden zich in de Verenigde Staten en Groot-Brittannië. Zeus steelt inloggegevens voor internetbankieren en veel banken in deze twee landen gebruiken alleen een gebruikersnaam en wachtwoord. Voor gebruikers die willen controleren of ze met Zeus besmet zijn of vermoeden dat er een nieuwe variant op het systeem staat die virusscanners niet herkennen, heeft Sanico een uitgebreide uitleg online gezet. Via wat “command line kungfu” is het niet alleen mogelijk om de malware te vinden, maar ook om die uit te schakelen.

Slachtoffers
Ondertussen blijft het aantal Amerikaanse bedrijven dat slachtoffer wordt groeien. Recentelijk zag een garagebedrijf hoe cybercriminelen 150.000 euro van de rekening haalden. De bank wist een deel van de transacties te stoppen en vergoedde de rest. Het bedrijf kreeg te horen dat op dezelfde dag vier a vijf andere klanten van de bank ook waren gehackt.

(bron: security.nl)

McAfee lekt exploit voor Internet Explorer-lek

Posted by Godert Jan van Manen | Posted in Nieuwsberichten | Posted on 12-03-2010

Tags:, , , ,

0

Door een aanwijzing in een blogposting van anti-virusbedrijf McAfee, heeft een Israëlische onderzoeker een exploit voor het nieuwe zero-day lek in Internet Explorer gepubliceerd. Via de exploit is het mogelijk om gebruikers van IE6 en 7 via drive-by downloads te infecteren. De aanvalscode is inmiddels ook aan hackertool Metasploit toegevoegd. De aanval werkt tegen IE6 en 7 op Windows XP en IE7 op Vista.

In de blogposting zegt McAfee dat de aanval via het domein topix21century.com plaatsvindt. Genoeg informatie voor Moshe Ben Abu om de exploit op te halen, te deobfusceren en vervolgens te zien waar het lek in Microsoft’s browser aanwezig is. “Het kostte slechts een paar minuten om de exploit in die host te vinden”, aldus Ben Abu. Uiteindelijk had hij voor het reverse engineeren en vinden van de kwetsbaarheid zo’n tien minuten nodig. De kwetsbare code is aanwezig in het bestand iepeers.dll.

Exploit
Volgens H.D. Moore, de ontwikkelaar van hackertool Metasploit, werkt de code niet feilloos. “Het is ongeveer 50% betrouwbaar op Windows XP SP2/SP3 met IE7, zonder DEP. Met IE6 is het iets beter.” Microsoft en GOVCERT adviseren gebruikers van IE6 en 7 om naar Internet Explorer 8 te upgraden, aangezien deze versie niet kwetsbaar is.

Al voor de publicatie van de exploit waren anti-virusbedrijven bang voor misbruik op grote schaal. “Exploitcodes worden steeds vaker door cybercriminelen aangepast en gebruikt. Wij verwachten dat ook dit nieuwe lek binnenkort massaal zal worden misbruikt. Wat de situatie nog gevaarlijker maakt, is dat het hiervoor vatbare Internet Explorer 7 nog erg veel gebruikt wordt. We gaan dan ook uit van een groot aantal potentiële infecties”, zegt Ralf Benzmüller van G Data.

Update:
Symantec heeft een analyse van de exploit online gezet, terwijl het Spaanse anti-virusbedrijf Panda Security de volgende video ervan maakte:

Internet Explorer 0-day Attack from Panda Security on Vimeo.

(bron: security.nl)

25.000 Nederlanders slachtoffer Mariposa-botnet

Posted by Godert Jan van Manen | Posted in Nieuwsberichten | Posted on 06-03-2010

Tags:, , ,

0

Het door de Spaanse autoriteiten ontmantelde mega-botnet heeft ook in Nederland tienduizenden slachtoffers gemaakt. In totaal waren 12,7 miljoen computers onderdeel van het Mariposa-botnet, Spaans voor vlinder. De malware verspreidde zich via USB-sticks, P2P-netwerken en Instant Messaging.

Microsoft zag de bot voor het eerst in november 2008 verschijnen, maar het aantal infecties nam vanaf augustus sterk toe. De softwaregigant besloot daarom de malware aan de Malicious Software Removal Tool (MSRT) toe te voegen. Tussen januari en februari van dit jaar verwijderde de gratis tool de malware van meer dan 1 miljoen machines. In Nederland ging het om ruim 25.000 computers.

De meeste geïnfecteerde PC’s stonden in de Verenigde Staten, Zuid-Korea, Frankrijk en Mexico. Rimecud, zoals Microsoft de malware noemt, was in 190 landen actief. Onderzoekers vonden de persoonlijke gegevens van 800.000 gebruikers, zoals inloggegevens voor e-mailwachtwoorden, internetbankieren en bedrijfsnetwerken.

Schade
Het onderzoek is nog in volle gang, maar volgens Panda Security schat dat de schade door de fraude, financiële diefstal, dataverlies en schoonmaken in de miljoenen euro’s loopt.

Vrijuit
Het is goed mogelijk dat de drie aangehouden verdachten nooit de binnenkant van de gevangenis zullen zien. Spanje beschikt namelijk niet over de vereiste wetgeving. “Het is bijna onmogelijk om in Spanje voor dit soort misdrijven de gevangenis in te gaan, waar gevangenisstraf alleen voor ernstige misdrijven is”, zegt kapitein Cesar Lorenzana van de Guardia Civil. “In Spanje is het geen misdrijf om een botnet te hebben, te beheren of malware te verspreiden. Zelfs als we kunnen bewijzen dat ze een botnet gebruikten, moeten we ook bewijzen dat ze identiteiten en andere zaken stalen, en dat is waar we ons nu op richten.”

Ook Juan Santana, CEO van Panda Security, denkt niet dat het trio een celstraf zal krijgen, maar hoopt dat beleidsmakers nu strengere straffen voor computercriminaliteit zullen invoeren. “Ik denk niet dat deze gasten naar de gevangenis zullen gaan, zeker omdat het de eerst keer is dat ze een misdrijf begaan”, aldus Santana. Volgens de beveiliger zijn hackers in veel landen niet bang om te worden gepakt, aangezien ze toch geen celstraf krijgen. “De voordelen wegen nu zwaarder dan de risico’s.”

(bron: security.nl)

Internet Explorer 8 biedt beste bescherming

Posted by Godert Jan van Manen | Posted in Nieuwsberichten | Posted on 06-03-2010

Tags:, , , , , , , ,

0

Internet Explorer 8 biedt de beste bescherming tegen social engineering malware, terwijl andere browsers hopeloos falen. NSS Labs controleerde voor de derde keer hoe goed de vijf populairste browsers van het moment omgaan met kwaadaardige websites die malware aanbieden. Het gaat hier niet om drive-by download exploits, maar om screensavers, codecs en andere applicaties die veilig lijken, maar in werkelijkheid malware bevatten.

Firefox, Google Chrome, Safari, Internet Explorer en Opera beschikken allemaal over een filter om gebruikers tegen dit soort websites te beschermen. NSS Labs selecteerde 562 URLs en keek hoe snel de browsers de websites detecteerden. Daaruit blijkt dat Firefox 3.5 het snelst is met detecteren, maar Internet Explorer 8 veel meer sites herkent. Microsoft’s browser wist 85% van de kwaadaardige websites te herkennen, terwijl Safari 4 en Firefox 3.5 met 29% op een tweede plek eindigen. Google Chrome komt niet verder dan 17%, terwijl Opera onder de één procent blijft steken.

Met name het verschil tussen Safari, Firefox en Chrome is opmerkelijk, aangezien de drie browsers allemaal de Safe Browsing API van Google gebruiken, maar toch verschillend scoren. De leveranciers gaven geen verklaring, maar NSS Labs denkt dat dit komt door verschillende parameters, het anders beoordelen van te blokkeren websites en het moment dat de blacklist wordt opgevraagd.

SmartScreen
De onderzoekers zijn met name te spreken over het SmartScreen Filter in IE8. Microsoft’s browser haalde een unieke URL blocking score van 89% en een algehele bescherming van 85%. “Internet Explorer 8 is veruit de beste in het beschermen tegen social engineering malware.” De 30% toename van gedetecteerde kwaadaardige websites toont daarnaast een “superieur feedback mechanisme”. De overige vier browsers wisten na vijf dagen nauwelijks meer URLs te blokkeren.

Firefox en Safari zijn dan tweede met 29%, ze bieden 56% minder bescherming dan IE8. Google Chrome wist zich ten opzichte van de vorige test te verbeteren, toch ontbreekt er nog unieke URL bescherming binnen de eerste 24 uur, waardoor de uiteindelijk score lager uitvalt dan bij Firefox en Safari die ook de Safe Browsing API gebruiken. Opera faalde hopeloos en biedt volgens de onderzoekers helemaal geen bescherming tegen dit soort dreigingen.

Onafhankelijk
Bij Microsoft is men vanzelfsprekend blij met de resultaten. “Sinds we IE8 in maart 2009 lanceerden, heeft SmartScreen 560 miljoen pogingen om malware te downloaden geblokkeerd, wat neerkomt op 3 miljoen blocks per dag!”, zegt Eric Lawrence, Program Manager van Internet Explorer. Microsoft’s systemen en analisten evalueren elke dag 1 terabyte aan binaries om te bepalen of websites malware verspreiden.

Lawrence ziet SmartScreen als een reden om naar de browser over te stappen. “IE6 en 7 bieden geen bescherming tegen social engineering malware. Als je gezin en vrienden niet up-to-date zijn, adviseer ze dan om voor een veiligere internet ervaring naar IE8 over te stappen.” Het onderzoek van NSS Labs zou geheel onafhankelijk zijn, wat Microsoft’s Brandon LeBlanc benadrukt. “De onafhankelijk testresultaten tonen dat Internet Explorer 8 drie keer zoveel malware dreigingen dan Firefox 3 en tien keer zoveel malware dreigingen dan Google Chrome 2 blokkeert.”

(bron: security.nl)