Klanten van ABN Amro zijn mogelijk het slachtoffer geworden van een gerichte virusaanval waarbij ongemerkt geld overgeheveld wordt naar criminelen. Inmiddels zouden maatregelen genomen zijn om de fraude te voorkomen.
Volgens onze bronnen zou de beslissing geen persbericht uit te zenden, ingegeven zijn door het feit dat het niet om een gewone keylogger gaat die logingegevens probeert te downloaden, maar om een trojan die uniek is in zijn soort.
Roel Schouwenberg van Kaspersky wist ons te vertellen dat de methode van verspreiding nog niet is achterhaald, maar dat besmette systemen blijken bij te houden welke websites bezocht worden, om dit vervolgens door te geven aan een gecorrumpeerde webserver. Als een https-site wordt bezocht, wordt opdracht gegeven om een tweede trojan te downloaden, die als 'traffic logger' functioneert. Deze houdt al het https-verkeer bij, om dat vervolgens ook weer naar de webserver te sturen. Als de webserver melding krijgt van een bezoek aan de ABN Amro-website, wordt een derde stukje malware gedownload dat specifiek voor deze site ontworpen is.
De ABN Amro maakt voor zijn online-bankapplicatie gebruik van een zogenaamde two factor authentication, maar tussen de codes om in te loggen en die om een transactie te bevestigen, zit geen verschil. Hiervan wordt door de criminelen misbruik gemaakt. Met de derde trojan wordt bij het inloggen op de site namelijk de melding weergegeven dat het inloggen mislukt is, terwijl achter de schermen een transactie klaargezet wordt. Door nogmaals een inlogpoging te doen, wordt deze transactie heimelijk bevestigd.
Een woordvoerder van de bank wilde geen commentaar geven. Anonieme bronnen bevestigen aan Tweakers.net dat er daadwerkelijk klanten slachtoffer zijn geworden van de nieuwe aanval. Om hoeveel mensen het gaat is niet bekend. Een oplossing is bij Kaspersky te downloaden.
Update 17.35u: Inmiddels heeft de bank het nieuws bevestigd. Een woordvoerster van de bank liet ons weten dat inmiddels maatregelen genomen zijn om de fraude te verhinderen. Hoe dat gebeurd is, kon in het kader van de veiligheid echter niet meegedeeld worden. Slechts een 'handvol' klanten zou getroffen zijn, aldus de woordvoerster.