Hoofdcategorieën
Device Settings

Symantec ontdekt spionage via malware in Nederland en België

Door Joost Schellevis en Wilbert de Vries, vrijdag 4 november 2011 09:18, views: 28.708

Symantec heeft een 0day-exploit in vrijwel alle Windows-versies ontdekt dat werd misbruikt door de malware Duqu. Deze Stuxnet-achtige trojan is mogelijk ingezet om te spioneren bij een toeleverancier van het leger die ook actief is in Nederland.

De trojan blijkt misbruik te maken van een nog niet eerder ontdekt lek in Windows dat nagenoeg alle versies van het besturingssysteem treft. Microsoft bevestigt het probleem en zegt binnenkort met een oplossing te komen, die wellicht nog voor de maandelijkse patchronde wordt verspreid. Die patchronde vindt aanstaande dinsdag al plaats, wat aangeeft hoe serieus het beveiligingslek in Windows wordt geacht. In de tussentijd is er een tijdelijke workaround.

Volgens Symantec is het aantal bevestigde besmettingen met Duqu-malware nog beperkt, maar hebben de onderzoekers wel besmettingen in een aantal landen waargenomen, waaronder Nederland. In totaal heeft Symantec bevestigde infecties in acht landen ontdekt. Naast Nederland zijn er ook bevestigde besmettingen gevonden in Frankrijk, Zwitserland, Oekraïne, Iran, Sudan en Vietnam.

Tevens zijn er meldingen van infecties in Hongarije, Indonesië en het Verenigd Koninkrijk. Opvallend is dat deze besmettingen zich lijken te beperken tot zes bedrijfsnetwerken, waarbij Symantec aangeeft dat het niet om zes aparte bedrijven hoeft te gaan. De onderzoekers zeggen niet op basis van de ontdekte ip-adressen te kunnen vaststellen om welk bedrijf of welke bedrijven het gaat.

Saillant detail is dat Symantec zijn ontdekking bekendmaakt nog geen week na een aanval op het bedrijf Acal BFI, een grote Europese toeleverancier van het leger. Acal BFi is actief in veel van de door Symantec bevestigde landen. Eerder al berichtte Tweakers.net over dit bedrijf toen bleek dat hackers eerder mogelijk een succesvolle aanval hebben uitgevoerd op dit bedrijf. De aanvallers verkregen toegang tot het extranet en stuurden mails naar medewerkers, die mogelijk malware bevatten.

Deze werkwijze lijkt aan te sluiten bij de manier hoe de Duqu-malware is verspreid. Symantec zegt te hebben ontdekt hoe de Duqu-malware in één geval is verspreid: aanvallers verspreidden een Word-document waarin malafide code zat verstopt.

Deze code maakt gebruik van een tot nu toe onbekend beveiligingslek in de manier waarop Windows TrueType-fonts verwerkt, dat een aanvaller in staat stelt code op kernel-niveau uit te voeren. De kwetsbaarheid kan waarschijnlijk ook in andere programma’s dan Word worden misbruikt; mogelijk zelfs op websites. Het is niet duidelijk of de Word-methode ook in andere gevallen is toegepast. De Windows Server-versie zonder gui is niet getroffen door het beveiligingsprobleem, omdat die geen fonts hoeft te parsen.

Als slachtoffers via het Word-document waren besmet, communiceerde de besmette computer via peer-to-peer met commandoservers van de aanvallers. In ieder geval een van die servers zou in België hebben gestaan. De Duqu-malware werd medio oktober al door Symantec ontdekt, maar de malware lijkt hiermee geavanceerder dan bij de ontdekking werd aangenomen.

Duqu

Overzicht van landen met Duqu-besmettingen. Rood is bevestigd, oranje is onbevestigd.
Volgende 10:10 Onderzoekers kraken captcha's van grote sites
Vorige 08:25 Ubisoft onthult Tom Clancy's Rainbow 6: Patriots
Advertentie

Reacties

«  1  2  »

Mogelijke nieuwe manier van oorlog voeren? Omdat het leger hier het slachtoffer is.

Het leger is niet het slachtoffer, het gaat om een toeleverancier van het leger.

Lijkt me dan ook niet echt een aanval die gericht is op het leger. Dan hadden ze namelijk het ministerie van Defensie oid wel te grazen genomen, of militaire netwerken etc.

Kennis is macht, dat zegt het oude spreekwoord, en denk dat vandaag de dag, dat nog meer held dan in de tijd van de bedenker.

Er word steeds gezegd dan China er achter zit, hoewel dat zeer goed kan, kan elk land of groot bedrijf belang hebben bij deze informatie.

En kan makkelijk zo zijn dat een groep hackers, misschien zelf wel verspreid over de wereld, de juiste connecties hebben verkregen, en samen werken om deze informatie aan de hoogste of iedere koper te verkopen.

Bedrijven zijn berijd grof geld te betalen voor deze informatie, en vragen echt niet, of het wel of niet uit een legale bron is gekomen.

De reden dat een land of bedrijf iets doet, of niet doet, is vaak belangrijker dan de actie zelf, het geeft aan wat men voor een doel heeft, en of ze daarom misschien niet het zelfde doel willen nastreven, of juist daarom van strategie veranderen.

Kennis is inderdaad macht -- en ik kan alleen maar vaststellen dat we hier in Belgie (ik kan niet voor Nederland spreken) hopeloos achter lopen wat cybersecurity betreft. Je ziet meer en meer overheidsvacatures opduiken rond informatiebeveiliging bij Defensie, bij universiteiten, ... maar als je dan als geinteresseerde IT'er bekijkt wat de werkomstandigheden en verloning zijn, dan kan je toch alleen maar vaststellen dat de echte kraks waarschijnlijk niet gecharmeerd gaan zijn door het totaalpakket dat door de overheid aangeboden wordt. (En dan heb ik het nog niet over de soms bijzonder vreemde criteria om in aanmerking te komen voor zo een functie, die vooral illustreren dat de recruiters die hiervoor aangesteld zijn, géén idee hebben wat er leeft in de IT markt... ).

We spreken hier soms over een factor 2 verschil in verloning, en dat is al voor "normale IT'ers" -- ik durf nog niet nadenken wat een echte expert in beveiliging toegestoken krijgt per maand bij een consultancy firma (of wat zijn dagtarief als zelfstandige is :)); ik ken helaas weinig mensen die hun goedbetaalde, uitdagende en gevarieerde job willen inruilen voor een overheidsfunctie waarbij snijden in budgetten de komende jaren waarschijnlijk schering en inslag zal zijn, er dus weinig ruimte zou kunnen zijn voor innovatie...

Volgens mij gaan we de komende jaren dus alleen maar méér van dit soort verhalen horen, ondanks de goodwill en het enthousiasme van alle mensen die vandaag dat soort veiligheidsfuncties bekleden. Zolang er geen serieus beleid (met de bijhorende smak geld) ingevoerd wordt, vrees ik dat we er met goodwill en enthousiasme alleen niet gaan geraken...

[Reactie gewijzigd door Krokant op vrijdag 4 november 2011 10:12]


Ok, beetje cynisme: Ach, er zin toch genoeg voorbeelden van open communities die voor nix bijvoorbeeld linux maken en onderhouden. Misschien ook een idee voor onze nederlandse overheid :)

Waarschijnlijk is het vertrouwen in de open-community veiliger dan het vertrouwen in de huidige (valse) veiligheid...

Waarom denkt iedereen toch altijd aan het verkrijgen van gegevens als het om hacken gaat.

Ze hebben controle gehad over haast alle windows machines, dus wie zegt dat onze laatste recessie niet mede mogelijk gemaakt is door de mensen achter deze infectie.

Dit soort problemen gaan we steeds vaker mee maken in onze huidige digitale wereld. De vraag word dus of we wel kunnen vertrouwen in de technologieën van tegenwoordig, denk aan internet bankieren en belasting aangifte via internet.

Zo zou ik bijvoorbeeld nevernooit erachter komen als iemand het totaal bedrag van mijn bankrekening elke maand verlaagt met 1 euro.

Persoonlijke gegevens, afpersing. Je hoeft niet in de kern te komen om veel gegevens te verkrijgen. Daarnaast komt het ook regelmatig voor dat een voormalig werknemer als zelfstandige verder gaat, ik kan me voorstellen dat deze communicatie helemaal niet volgens protocol vergaat en dat er over veel meer zaken wordt gesproken dan eigenlijk is toegestaan.
In grote organisaties blijft moet je altijd waakzaam zijn voor de zwakste schakel. Soms is die intern, maar ook extern moet er met een flink aantal zaken rekening worden gehouden.

Maar hij heeft wel gelijk dat het een nieuwe manier van oorlog voeren is ;) Stap 1 bij oorlogsvoering, het verzamelen van informatie ;)

Kan natuurlijk een poging zijn wel bij defensie te komen. Van een toeleverancier kan je verwachten dat ie die contact heeft met het leger, en ook wel mailt met het leger. Als je dan 1 medewerker zo ver krijgt dat ie een besmette mail stuurt naar iemand bij defensie en diegene daar opent dan ook nog bijvoorbeeld de bijlage, dan ben je er al.

Lijkt een beetje op aanbellen bij alle mensen tegelijk in een gesloten flat, in de hoop dat 1 persoon de deur opent zonder via de intercom te verifieren.

het leger is niet rechtstreeks het slachtoffer, maar gebruikt wel de apparatuur die door haar toeleveranciers geleverd wordt. Ik zou niet graag horen dat er plots een onbekend aantal PGM raketten geïnfecteerd is en na een launch plots een ander GPS-target krijgen.

Goh Tweakers staat op NU.nl vermeld....
'Duqu-virus ingezet voor spionage'
Laatste update: 4 november 2011 11:49 info.

AMSTERDAM – Het Duqu-virus dat door hackers is verspreid door een lek in het besturingssysteem Windows, is mogelijk ingezet om te spioneren bij een toeleverancier van het leger.
Foto: Thinkstock

Deze leverancier is ook actief in Nederland, heeft Tweakers.net ontdenkt. Andere landen waar de infectie is aangetroffen zijn onder meer Frankrijk, Zwitserland en Iran.

Woensdag werd bekend dat hackers een nog niet eerder ontdekt lek gebruiken om computers met het Duqu-virus te infecteren. Veiligheidsexperts waarschuwden al voor een grote cyberdreiging.

Het virus heeft overeenkomsten met Stuxnet, dat vorig jaar het nucleaire programma van Iran op het oog had. Microsoft komt binnenkort met een oplossing voor dit probleem, die mogelijk al bij de volgende patchronde van aanstaande dinsdag wordt verspreid.
http://www.nu.nl/internet...rus-ingezet-spionage.html

wat is nu eigenlijk het doel van deze malware?
het lijkt me dat dit voor "gewone" mensen heel vervelend is maar wat valt er nu te bespioneren bij "gewone" mensen?

is bedoelt om leger systemen aan te vallen?

[Reactie gewijzigd door coolkil op vrijdag 4 november 2011 09:27]


Deze / dit soort malware zorgt in ieder geval voor serieuze onrust in de toeleverindustrie. Dit soort spionage is juist door het ingenieuze systeem dat erachter zit ten eerste heel moeilijk te ontdekken (wie weet wie er nog meer geinfecteerd is) en daarna heel moeilijk om uit de betroffen systemen te krijgen.

De malware zelf is misschien wel te verwijderen, maar je weet nooit wat een aanvaller allemaal in handen heeft gekregen of eventueel nog steeds bij kan komen.

Denk even aan wat Stuxnet deed: met een "normale" trojan werden bedrijven geinfecteerd, waarna stap voor stap uiteindelijk code op embedded systemen werd veranderd om in specifieke installaties specifieke problemen te laten optreden(!). Zulke aanvallen moeten met veel kennis en doorzettingsvermogen worden ontwikkeld en uitgevoerd en zijn daarom ook zo gevaarlijk. Dit gaat niet om de kwetsbare Windows-systemen, dat er in end-user-OSes bugs is een logisch gevolg van de complexiteit in de ontwikkeling. Maar dat zulke bugs uiteindelijk gebruikt worden om in kritische systemen te gaan lopen prutsen, dat is wat het geheel zo verontrustend maakt. En dat soort cyber-spionage en -sabotage is echt gevaarlijk.

[Reactie gewijzigd door Garyu op vrijdag 4 november 2011 11:28]



Je doet net alsof Windows onveilig is en alle andere OS-en wel veilig zijn... elk OS heeft bugs die exploitable zijn. Het gaat er om dat je genoeg beveiligingslagen en detectie sensoren hebt om dit soort dingen tegen te gaan.

[...] elk OS heeft bugs die exploitable zijn.
Prettige wedstrijd dan met OpenVMS :O
Ervaring leert dat de grootste bug achter het toetsenbord zit...

Maar het probleem is wel van dusdanige proporties dat het bijna dweilen met de kraan open is.
Ik ben van menig dat men het accent teveel legt op patchen en dicht timmeren van systemen, maar daarbij ook meer verlegt moet worden naar gedragingen van software!
Neem nu als voorbeeld EA's Origin.
Wanneer dergelijke software zich op deze manier gedragingen vertoont gaat het bij mij jeuken op plekken waar het niet thuis hoort.
Bedrijven die op dergelijke manieren software in omloop brengen kunnen mij ook niet hard genoeg afgestraft worden.

Ieder OS heeft bugs.
Wat echter wel apart is en wat wijst op een minder handige ontwerpkeuze van Microsoft is dat een probleem in een font parser een exploit op kernel nivo mogelijk maakt.
Waarom zit de font parser in de kernel?

De oplossing is nu dat iedere Windows gebruiker overschakeld op Windows Server Core, dus zonder GUI. Iedereen veel succes gewenst op dat platform met Word.
Misschien dat het wel lukt als je op die core een andere display-manager en window-manager installeerd.

Het nadeel dat Windows heeft ten opzichte van andere Unix gebaseerde OSsen is dat het van origine nooit met beveiliging in het achterhoofd ontworpen is. Microsoft heeft wel heel veel werk verricht sinds Code Red (2001) maar het is nog niet genoeg. Beveiliging achteraf als saus over een systeem gieten dekt nooit alle gaten. Waarschijnlijk heeft dit lek zelfs invloed op Windows 95!

Vergelijk het met een pan macaroni waar je achteraf saus over heen giet. Die saus komt nooit vanzelf overal tussen. Je zult de hele pan goed moeten doorroeren om dat te bereiken en dat is bij een grote pan een behoorlijke klus.

Aan de andere kant geredeneerd, wanneer je om te spreiden diverse OS'en gaat draaien kan je ook stellen dat het risico groter wordt. Dit gaat dus niet.
Ga je een wat minder bekend OS pakken zit je weer met compatibiliteit en beschikbare software. De kern van de zaak is dat kritische gegevens gewoon niet aan netwerken mogen hangen die met internet verbonden zijn. Het gebruik van USB sticks enz moet ook worden afgeschermt/ uitgesloten. Dit kan, dit gebeurd ook maar of het allemaal praktisch is, dat is een tweede.

welk os dat er ook opstaat, ik snap niet dat geheime, superbelangrijke zaken überhaupt via het gewone internet bereikbaar zijn.

Ik denk trouwens, dat het niet uitmaakt wel os dat er opstaat. Elk os heeft zijn zwakheden, en die zullen ze in dit geval wel uitbuiten. Dit is duidelijk het werk van een groepering met specifieke doelen en genoeg kennis om elk os uit te buiten. Het feit alleen al dat ze een kwetsbaarheid gebruiken die nog niet bekend is toont dat (deels) aan.

Men moet vooral niet gaan denken dat een ander os als Windows beter en veiliger is. Elk os heeft zijn kwetsbaarheden en dient constant in het oog gehouden te worden als er kritische zaken mee gebeuren.

Maar vooral moet men (it beheerders etc) mensen sensibiliseren, aangezien vooral de gebruikers een gevaar vormen. Usb sticks, klikken op elke link die ze krijgen in hun mailboxie. Diefstal etc
http://thuiswerken.stiepel.net/Veiligheid-thuiswerk/

En het (gewone) management moet eens leren van zeer geheime dingen gewoon af te schermen van het internet. Werken van thuis met zo'n documenten bijvoorbeeld lijkt me niet wenselijk. of toch op zijn minst over een geëncrypteerde verbinding. Iets waarbij je over een gewone verbinding, met een simpel passwoordje moet inloggen, zou eigenlijk alleen bij heel normale dingen, niet geheime documenten etc mogen bestaan.

[Reactie gewijzigd door white modder op vrijdag 4 november 2011 11:30]


Het punt is juist, zoals Stuxnet al bewezen heeft, dat dit soort "geheime, superbelangrijke zaken" ook niet via het gewone internet bereikbaar zijn, maar door middel van ingenieuze malware en hacks wel bereikbaar wordt.

Dit soort specifieke aanvallen zijn toch een stuk interessanter dan weer eens een nieuwe worm. We zullen dit in de toekomst steeds vaker gaan zien; een gericht schot is zoveel meer waard dan met hagel schieten (in de meeste gevallen).

Is er niet een mogelijkheid dat dat iets sneller gaat. Sommige bedrijven staan namelijk te springen om die update. Is er iets wat wij zelf kunnen doen? Eventueel tijdelijk? Ik vermoed namelijk dat dit best ernstig is, deze vorm van bedrijfsspionage.

Het ontwikkelen van dit soort geavanceerde malware moet toch haast wel gefinancierd zijn door een grote organisatie/land? Vooral wanneer Acal BFi hierbij het doel was. Ik vraag me dan wel af of 'topsecret' bedrijfsgegevens bereikbaar zijn.

[Reactie gewijzigd door ozothebozo op vrijdag 4 november 2011 09:29]



Daarbij gaat dit om maatwerk. Indien je als bedrijf of overheidsdienst belangrijk genoeg bent om aan te vallen, dan wordt er gewoon voor gezorgd dat er kennis in huis is. Ongeacht het OS. Er zijn landen die 1000en (100.000 China?) mensen in dienst hebben, daar zit vast wel 1 OSX man tussen. Die diensten hebben waarschijnlijk van alle OSen heel wat exploits blootgelegd om bij calamiteiten of acties in te zetten.

Landen en bedrijven weten nu al heel wat jaartjes wat er via cyberspionage te halen valt. Mocht dat niet zo zijn, dan heeft Stuxnet ze wel wakker geschut, of de aanval op de electriciteitsvoorziening in Estland of de niet aflatende pesterijen op overheidsnetwerken en websites in de Baltische Staten.

Tot zo'n 3 jaar terug werd een land nog wel eens betrapt, maar ze zijn nu zo goed geworden dat het steeds moeilijker wordt om met het vingertje te wijzen. Uberhaupt (tijdig) detecteren blijkt al lastig genoeg (of het wordt wel gedetecteerd, maar niet bekendgemaakt. Kun je het als misleiding gebruiken.)

Verder ben ik overtuigd dat OSX en Windows vol met exploits zitten die er op verzoek van het het Amerikaanse leger geplaatst zijn.

edit: Vandaag in het nieuws: EU and US officials simulate cyber attack response

[Reactie gewijzigd door EektheMan op vrijdag 4 november 2011 12:30]



Bedankt voor deze heldere uitleg, ik snap het nu helemaal!

Buiten het feit om dat je moeite hebt het terug lezen van je eigen zinnen, klopt het niet helemaal. (Feit mijn schrijfstijl is ook niet het beste maar ik probeer het wel altijd even na te lezen).

Volgens mij is je redenering redelijk vautd:

* Windows / (dan wel) dos: De reden dat je hier meer hacks op ziet is vrij simpel. Er zijn gewoon meer mensen die het gebruiken. Dat houdt in dat de kans dat een machine geraakt wordt door een windows virus groter is.

* (L)unix: De markt voor deze machines is kleiner, helemaal in de kantoor omgeving. (Ik ga hier even een type neer knallen) De gemiddelde ICT-er kan overweg met Unix, aangezien deze waarschijnlijk er ervaring mee heeft opgedaan tijdens zijn opleiding. Daarin tegen zit de "gemiddelde" computer gebruiker heeft is "gewent" aan het werken met Windows, het is er ingeslagen met de paplepel. De overstap van Windows naar (L)unix is daarom groot en lastig. Dit is voor de meeste bedrijven al een rede om voor Windows te gaan.
Je zult (L)unix dus eerder zien in een ontwikkel- of server- omgeving.

Nog even inhaken op de vergelijking met een Database. Beiden systemen zijn volgens een bepaald model opgebouwd en dat geeft zijn voor en nadelen.
De security problemen ontstaan meestal na een denkfout of een combinatie van verschillende delen van de het systeem dat geupdate is. Als je de vorige zin terug leest zie je dat het helemaal niet uitmaakt of het om Windows of (L)unix gaat.

Ik durf het zelfs nog iets sterker te claimen:

Mocht er een moment komen dat het marktaandeel van (laten we zeggen) Apple ver boven Windows stijgt, zul je zien dat de "virusmarkt" verhuist van Windows naar Apple.

Nou weet ik dat misschien niet alles 100% is uitgelegd, maar ik hoop wel dit je denkwijze aanpast....

Ik sta er altijd van versteld wat voor volslagen flauwekul mensen op de FP neerkalken... En dat noemt zich dan Tweaker. |:(

Dat iemand uberhaupt de huidige Windows als DOS durft te benoemen, geeft al aan hoe gigantisch groot het gebrek aan kennis is...

Dat was ook precies mijn reden om die redelijk grote post te maken. Probeer eerst eens beetje te nadenk voordat je zoiets neer knalt.

Even voor de leuk twee linkjes om te starten:

http://en.wikipedia.org/wiki/Architecture_of_Windows_NT

http://en.wikipedia.org/wiki/Unix_architecture

Lekker oud maar wel leuk om de verschillen te zien.

Als ik het bericht goed lees is Symantec niet de eerste die het lek heeft ontdekt (dat heeft de malware maker gedaan), maar is het de eerste die er mee naar buiten komt.

Ook apart dat ze er na ruim twee weken pas achter komen dat het om een nog niet bekende exploit gaat? Of wist Symantec het al wel (en dan neem ik aan dat Microsoft ook wordt ingelicht) en wordt het nu pas een prio voor Microsoft om het te patchen?

Het probleem is dat je ASM zal moeten ontcijferen; dit is niet heel eenvoudig te lezen en kost dan ook gedegen analyse, daarnaast is dit soort malware altijd gecrypt/packed/anderszins obfuscated, dus het is niet alsof er staat

// Exploit TTF 0-day
Boom();

Men zal echt wel wat meer speurwerk moeten doen om dit soort zaken op te sporen.

Dit lijkt mij een zeer serieuze zaak. Toeleveranciers van defentie die doelbewust getarget worden ... Hmmm ik vertrouw dat niets. Waar je namelijk niet aan voorbij moet gaan is dat er in de defensiehoek "the warmachine" enorme bedragen worden gegoten van een ieders belastingcenten.

De belangen zijn vaak zo groot dat het loont via alle mogelijke technieken je concurrenten informatie te ontfrutselen. Grote aankopen worden via aanbestedingen gedaan. Daarvoor kan je je inschrijven. Naast allerlei kwaliteitseisen is de prijs toch ook vaak een beslissingsfactor... Als je dan weet wat je concurrent heeft aangeboden qua prijs ... Dit soort tactieken hebben we vaker gezien.

Daarnaast vind ik het wel verontrustend dat Acal getarget is, ze maken tenslotte chips en moederborden. Stel je voor dat je als grootmacht (potentiele vijand) de middelen hebt om op belangrijke strategische momenten het IT systeem van de tegenpartij lam te leggen .. dan is de grootste stap naar overwinning gezet..

Of ben ik nu teveel aan het doemdenken??

Zou zomaar kunnen, ook lijkt het mij dat Defensie liever geen leverancier kiest met beveiligingslekken.
«  1  2  »

Op dit item kan niet meer gereageerd worden.

Volgende 10:10 Onderzoekers kraken captcha's van grote sites
Vorige 08:25 Ubisoft onthult Tom Clancy's Rainbow 6: Patriots
VNU Media logo Hosted by True

© 1998 - 2012 Tweakers.net B.V. - Alle rechten voorbehouden - Contact - Jouw privacy - Algemene Voorwaarden

Uitgever van:

Website van het jaar 2011