Een trojan heeft honderden systemen in het Midden-Oosten geïnfecteerd bij wat volgens Kaspersky een nieuwe cyberspionage-campagne lijkt te zijn. Trojan Mahdi is veel eenvoudiger dan Flame en Stuxnet en bevat veel Perzische tekenreeksen.
Kaspersky Lab en Seculert hebben een nieuwe trojan ontdekt die vooral systemen in het Midden-Oosten lijkt te besmetten en deel lijkt uit te maken van een door staten uitgevoerde spionagecampagne. De trojan werd ontdekt via een e-mail die een besmet Worddocument leek te bevatten, dat na opening de malware binnensmokkelde en een tekstbestand met de naam Mahdi. De trojan is vernoemd naar deze aanduiding, die volgens sommige islamitische richtingen verwijst naar de verlosser die het einde der tijden komt aankondigen.
Volgens Kaspersky wordt de trojan-downloader ook verspreid via PowerPoint-presentaties en uitvoerbare bestanden die zijn vermomd als afbeeldingen en video, waarbij de teksten de ontvanger moeten verleiden de bestanden te openen. Terwijl de afbeeldingen en video's de gebruiker het gevoel geven dat er niets aan de hand is, draaien op de achtergrond keyloggers, screenshot capture-programma's en datagrabbers, terwijl ook audio opgenomen kan worden en backdoors kunnen worden bijgewerkt. De tot nu toe gevonden backdoors zijn geschreven in Delphi.
Ook Gmail, Hotmail, Yahoo Mail, ICQ, Skype, Google+ en Facebook werden in de gaten gehouden, en daarnaast voerde de malware een scan uit op geïntegreerde erp/crm-systemen, zakelijke contracten en financieel-managementsystemen.

De malware heeft wat opzet betreft niets gemeen met geavanceerde code zoals die van Stuxnet en Flame. Volgens Kaspersky zijn de gebruikte technieken simpel maar doeltreffend. De reden dat de bedrijven toch denken dat de aanval onderdeel is van staatsspionage, is dat de meerderheid van de gevonden 800 geïnfecteerde systemen in Iran en Israël stond. "Uit de statistieken blijkt dat de slachtoffers voornamelijk mensen zijn uit het bedrijfsleven die werken voor Iraanse en Israëlische kritieke infrastructuurprojecten, Israëlische financiële instellingen, technische studenten uit het Midden-Oosten en diverse overheidsinstellingen in het Midden-Oosten", zegt Kaspersky.
De beide bedrijven wisten de controle te krijgen over de beheerservers van Mahdi en hebben zo een goed beeld kunnen krijgen van de werking. Volgens Aviv Raff, Chief Technology Officer bij Seculert, is het opvallend dat de kwaadaardige code veel Perzische tekenreeksen bevatte: "De aanvallers spraken deze taal ongetwijfeld vloeiend."

[Reactie gewijzigd door Magalaan op woensdag 18 juli 2012 22:57]
In het licht van jouw opmerking en bovenstaand citaat vraag ik mij eerlijk gezegd ook af in hoeverre dit nu spannend nieuws is. Stuxnet, Flame en Duqu kregen de volle aandacht en men was onder de indruk van doel, schaal en complexiteit.De malware heeft wat opzet betreft niets gemeen met geavanceerde code zoals die van Stuxnet en Flame. Volgens Kaspersky zijn de gebruikte technieken simpel maar doeltreffend.
[Reactie gewijzigd door Eagle Creek op woensdag 18 juli 2012 13:49]
En behalve Iran kan Nederland daarover meepratenNiets is populairder om te bespioneren dan je eigen bevolking
[Reactie gewijzigd door mae-t.net op donderdag 19 juli 2012 03:18]
[Reactie gewijzigd door mjtdevries op woensdag 18 juli 2012 16:28]
In de Arabische landen die zeer vijandig tegenover Iran staan wordt geen Perzisch gesproken.
[Reactie gewijzigd door mae-t.net op donderdag 19 juli 2012 02:42]
[Reactie gewijzigd door laserdesign op woensdag 18 juli 2012 13:28]
Dat hoor je wel vaker, en dat snap ik niet zo goed: als je zo'n trojan schrijft dan haal je hem toch aan het eind nog wel even door iets van een symbol table obfuscator (of helemaal strippen voorzover mogelijk) voordat hij de wereld in gaat? Of is dit gewoon een kwestie van onwetendheid en "slechte" code? Waar kan je anders nog daadwerkelijke tekst aan zien?is het opvallend dat de kwaadaardige code veel Perzische tekenreeksen bevatte: "De aanvallers spraken deze taal ongetwijfeld vloeiend."
[Reactie gewijzigd door Zoijar op woensdag 18 juli 2012 13:31]
Inderdaad, dit kan overal vandaan komen. Een gewapend conflict tussen Iran en Israel treft vele landen. China heeft belang bij de olie industrie in Iran (Nu de EU Iran boycott, kan alleen Azie deze nog kopen). Ook Rusland handelt veel met Iran. En geen van de buurlanden zit te wachten op oorlog. De VS en de EU willen voorkomen dat Iran een nucleaire macht wordt, het liefst zonder eenzijdig militair ingrijpen van Israel. Kortom spionage in deze regio is een groot wespen nest.
En de meeste van die besmettingen zitten in Iran. Het is altijd handig om te weten hoe de vijand ervoor staat. Dus ik denk dat het uit een andere hoek komt, die er meer belang bij hebben. Wie?Dat laat zich raden.Deze trojan is weliswaar niet zo geavanceerd, maar met 800 besmettingen bij relevante personen, mogelijk best effectief geweest. Een beetje inzicht in de kans op een conflict en hoe dit zou verlopen is voor veel landen waardevol.
[Reactie gewijzigd door Makkelijk op woensdag 18 juli 2012 13:38]
Bedoelen ze hier zoals het aloude Kournikova-virus, waarbij je als extensie jpg ziet omdat Windows zo achterlijk is om de exe per default niet te laten zien?Volgens Kaspersky wordt de trojan-downloader ook verspreid via PowerPoint-presentaties en uitvoerbare bestanden die zijn vermomd als afbeeldingen en video, ...
Op dit item kan niet meer gereageerd worden.
Populair: Android Tablets Samsung Websites en communities Mobiele telefoons Google Sony Microsoft Games Politiek en recht
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True