Naar schatting honderdduizend bezoekers van nieuwssite NU.nl zouden woensdagmiddag besmet zijn geraakt met de Sinowal-trojan. Ook zouden de meeste antimalware-tools niet in staat zijn om de desbetreffende trojan te verwijderen.
Dat meldt Security.nl. Beveiligingsfirma Fox-IT zou via detectiesoftware die het bij bedrijven heeft draaien, verdachte activiteiten hebben waargenomen bij bezoeken aan de NU.nl-website. Als de cijfers worden geëxtrapoleerd, zou het getal van naar schatting honderdduizend met de Sinowal-malware geïnfecteerde systemen resulteren. Volgens onbevestigde berichten zijn bij één bedrijf zelfs 500 systemen besmet geraakt.
Hackers wisten woensdag via het contentmanagementsysteem van NU.nl een javascript-bestand op de server van de nieuwssite te plaatsen. Dit script haalde een exploit-kit van een server in India. Via kwetsbaarheden in verouderde versies van onder andere Adobe Reader en Java konden vervolgens Windows-systemen met de roemruchte Sinowal-trojan worden besmet.
De Sinowal-trojan nestelt zich onder andere op de master boot record van de harde schijf. Dit zou voor het merendeel van de antimalware-tools problemen opleveren. De firma Surfright, die woensdag als eerste melding maakte van de malware op NU.nl, heeft een versie van zijn HitmanPro-pakket uitgebracht die Sinowal wel zou weten te verwijderen.
Een andere mogelijkheid is om te starten met een bootable cd-rom of usb-stick en het 'fix mbr'-commando te draaien. Daarbij wordt de bootsector opnieuw aangemaakt. Een complicerende factor is echter dat de nieuwe Sinowal-variant, die uit is op het stelen van bankgegevens, controleert of de module in de master boot record aanwezig is. Als deze hook door antimalware-software is verwijderd, wordt hij weer teruggeplaatst.
Inmiddels heeft Waarschuwingsdienst.nl, een informatiesite van de Rijksoverheid, een melding over het malware-incident bij Nu.nl geplaatst. Een concreet stappenplan om de Sinowal-malware van een besmet systeem te verwijderen, biedt de website echter nog niet aan.
[Reactie gewijzigd door darkmagic op 15 maart 2012 13:01]
[Reactie gewijzigd door Eagle Creek op 15 maart 2012 13:04]
[Reactie gewijzigd door AgentSmith op 15 maart 2012 17:35]
[Reactie gewijzigd door airell op 15 maart 2012 13:23]
[Reactie gewijzigd door Eagle Creek op 15 maart 2012 13:28]
[Reactie gewijzigd door blobber op 15 maart 2012 14:45]
[Reactie gewijzigd door Djaro op 15 maart 2012 15:54]
[Reactie gewijzigd door bigbrother1984 op 15 maart 2012 15:39]
w00t! i rule =)Gedetecteerde softwareversies
Java: 6.0.31
Adobe Reader: Niet gedetecteerd
De test is voltooid. Je kan niet geïnfecteerd geraakt zijn, omdat de software op je computer niet kwetsbaar was voor de aanval die via nu.nl is uitgevoerd.
[Reactie gewijzigd door Kees de Jong op 15 maart 2012 20:44]
[Reactie gewijzigd door IceBlackz op 15 maart 2012 13:02]
[Reactie gewijzigd door hardware-lover op 15 maart 2012 14:06]
Blijkbaar is dus al uit het virus op te maken hoe er te controleren is of het virus zich in de MBR bevind. Grootste werk is dus al door de makers zelf gedaanEen complicerende factor is echter dat de nieuwe Sinowal-variant, die uit is op het stelen van bankgegevens, controleert of de module in de master boot record aanwezig is. Als deze hook door antimalware-software is verwijderd, wordt hij weer teruggeplaatst.
[Reactie gewijzigd door IceBlackz op 15 maart 2012 13:11]
[Reactie gewijzigd door Armin op 15 maart 2012 22:58]
Bron.Een inlog tot het content management systeem (CMS) van NU.nl is woensdag in verkeerde handen gevallen waarna ergens tussen 11.30u en 12.30u malware is verspreid via NU.nl. Deze kwaadaardige software poogde bezoekers van NU.nl met een ‘trojan’ te besmetten.
Begrijp ik het goed dat als je de laatste versies van zowel Adobe Reader en Java hebt geïnstalleerd, dat je dan veilig bent voor deze trojan?Via kwetsbaarheden in verouderde versies van onder andere Adobe Reader en Java [...]
[Reactie gewijzigd door X_lawl_X op 15 maart 2012 13:20]
Jawel, jij gaat handmatig naar een website toeDat vraag ik me ook af of ben ik dan te n00b om door te hebben dat je tegenwoordig niks meer handmatig hoeft te downloaden/aanklikken om geïnfecteerd te raken?
[Reactie gewijzigd door m19 op 15 maart 2012 13:04]
Op dit item kan niet meer gereageerd worden.
Populair: Tablets E3 2013 Mobiele telefoons Google Sony Apple Microsoft Games Politiek en recht Consoles
© 1998 - 2013 Tweakers.net B.V. onderdeel van De Persgroep, ook uitgever van Computable.nl, Autotrack.nl en Carsom.nl • Hosting door True