Een nieuw virus slaat toe bij Nederlandse organisaties, gemeenten en bedrijven. Het virus, dat momenteel nog niet over een unieke naam beschikt, versleutelt documenten en maakt ze daarmee feitelijk onbruikbaar.
Wat het virus in feite doet, is het versleutelen van Word- en Excel-documenten en ze hernoemen naar '.scr', de extensie van Windows-screensavers. Tegenover Tweakers.net zegt Fox-IT-directeur Ronald Prins dat in Nederland inmiddels 2700 besmettingen zijn geconstateerd. Ook een Tweakers.net-lezer zegt via zijn werkgever meldingen van besmettingen te hebben ontvangen en McAfee krijgt eveneens de nodige meldingen.
Het virus wordt verspreid via een bestaand botnet, wat betekent dat iedereen die getroffen is door het virus, al eerder met malware is geïnfecteerd. "Waar je je zorgen over zou moeten maken, is dat er blijkbaar een trojan op je netwerk was", schrijft Prins van Fox-IT. Die trojan liet al informatie uitlekken; pas nu het nieuw verspreide virus documenten begint aan te tasten, wordt hij opgemerkt.
De malware infecteert alle Word- en Excel-documenten die worden gevonden, ook op netwerkshares. Daarmee kan het virus zich verspreiden. Waarom het virus dat doet, is echter onduidelijk; het lijkt niet om ransomware te gaan, malware die bestanden 'gijzelt' en een slachtoffer om geld vraagt in ruil voor de bestanden. De software toont namelijk geen pop-ups waarin om geld wordt gevraagd.
Onder meer de gemeenten Borsele, Weert, Venlo en Den Bosch zijn getroffen door het virus, schrijft het ANP. In die gemeenten ligt de dienstverlening aan burgers grotendeels stil door het virus, hoewel de gemeente Den Bosch de problemen donderdagmorgen onder controle heeft weten te krijgen. Volgens anonieme bronnen van DamnThoseProblems heeft een Belgisch ziekenhuis zijn dienstverlening moeten staken als gevolg van de problemen. De impact die het virus heeft gehad en nog steeds heeft, is echter nog niet te schatten.
Voor veel virusscanners was de nieuwe malware onbekend, maar in de afgelopen 24 uur hebben steeds meer aanbieders van die software signatures toegevoegd. Onder meer software van McAfee, Kaspersky en Symantec moet de malware nu herkennen. Bovendien heeft Surfright een tool uitgebracht waarmee 'verminkte' Word- en Excel-bestanden weer in hun oorspronkelijke staat kunnen worden teruggebracht. Fox-IT raadt systeembeheerders aan om de ip-adressen 184.82.162.163 en 184.22.103.202 te blokkeren, om te voorkomen dat de malware wordt binnengehaald.
Update, 14:54: Ook de gemeenten Tilburg, Almere, Nieuwegein en Buren zijn besmet, schrijft het NRC.
Update, 15:27: De provincie Noord-Holland is niet bereikbaar via e-mail, als gevolg van een storing die wordt veroorzaakt door het virus.
[Reactie gewijzigd door _Thanatos_ op 9 augustus 2012 11:55]
Jij wil zo eventjes een versleuteling kraken waarvan je de sleutel totaal niet weet? Volgens mij moet je dan even naar de NSA bellen, ze hebben een baan voor je...Bestanden zijn bijna altijd te herstellen in dit geval.
Dus NASA NSA bellen, is nu nog niet echt nodig.Bovendien heeft Surfright een tool uitgebracht waarmee 'verminkte' Word- en Excel-bestanden weer in hun oorspronkelijke staat kunnen worden teruggebracht.
Helemaal mee eens, maar in het artikel leest, lees je duidelijk dat de virus de bestanden encrypt en niet dat hij ze verminkt.Verminken en encrypten zijn hele andere dingen.
En of het nu om de NSA of NASA gaat, ik ging er van uit dat hij dacht, dat het gebruik van een super computer nodig was, om de files te decrypten.Bovendien heeft Surfright een tool uitgebracht waarmee 'ge-encrypte' Word- en Excel-bestanden weer in hun oorspronkelijke staat kunnen worden teruggebracht.
[Reactie gewijzigd door player-x op 9 augustus 2012 16:35]
Verminken en encrypten zijn hele andere dingen. Ecriptie is, in definite, niet omkeerbaarAls je het artikel goed had gelezen had je gezien dat er al een tool voor was die dat doet.
[...]
NASA en de NSA zijn hele andere dingen, jammer van de upmods. NSA is de National Security Agency, een Americaanse geheime dienst die altijd al goed bezig is met informatietechnologie waar encriptie ook bij hoort. De NASA is de National Aeronautics and Space Administration, die voor het Americaanse ruimteprogramma verantwoordelijk is.Dus NASA bellen, is nu nog niet echt nodig.
[Reactie gewijzigd door mae-t.net op 9 augustus 2012 15:23]
Dan ben je de documenten wel kwijt maar het virus niet...exclude *.scr ?
Daar is geen hoop of geluk voor nodig.
Backups maken moet je altijd doen, niet alleen als bekend is geworden dat er een bepaalde virusuitbraak is ontdekt. Dan ben je té laat! Backups maken moet een gewoonte zijn, geen incidentele handeling. Het is geen leuke klus, maar het is o zo nodig. Ook als er geen virusuitbraak is....En dan maar hopen dat je geen besmette bestanden meeneemt in de backup.
[Reactie gewijzigd door bobsquad op 9 augustus 2012 11:50]
[Reactie gewijzigd door wootah op 9 augustus 2012 12:00]
En dat klinkt alsof je denkt dat ze mee lezen en je ze op hun teentjes wilt trappenKlikt alsof een scriptkiddie bezig is geweest!
[Reactie gewijzigd door watercoolertje op 9 augustus 2012 11:10]
Ofwel, de malware is on the go aangepast/gebruikt ;-)Die trojan liet al informatie uitlekken; pas nu het nieuw verspreide virus documenten begint aan te tasten, wordt hij opgemerkt.
Als ik jouw quote lees geef ik je gelijk maar bovenstaande geeft mij toch duidelijk genoeg aan dat er ANDERE malware actief was en die malware heeft het virus ingeladen sinds kort...Het virus wordt verspreid via een bestaand botnet, wat betekent dat iedereen die getroffen is door het virus, al eerder met malware is geïnfecteerd.
100.000 documenten onbruikbaar.Uberhaupt dubieus dat er een trojan al actief was op het netwerk. Lijkt me raadzaam om te onderzoeken wat de impact is van deze "hack" en welke gegevens er mogelijk gelekt zijn.
De berichtgeving over dat ziekenhuis in Belgie zijn er maar onbevestigdCorrupt
Het terugzetten van de aangepaste extensie lost het probleem niet op, aangezien het bestand nog steeds corrupt is.
http://www.security.nl/ar...ederlandse_bedrijven.htmlVolgens een werknemer van Fox-IT is het virus geïnstalleerd op computers die al met de Citadel-malware besmet waren.
[Reactie gewijzigd door Rmg op 9 augustus 2012 11:16]
Als ik jouw reacties lees denk ik dat die uitspraak eerder aan jouw besteed is. Niet zozeer het begrip zelf, dat ken je wel, maar meer de specifieke kennis hoe de Windows kernel is opgebouwd; welke drivers in kernelmode draaien en welke in usermode, hoe delen gesandboxed worden, enzovoorts. Nog veel te leren voor jou.onzin? misschien zal je het begrip software architectuur nog eens door moeten nemen.
[Reactie gewijzigd door player-x op 9 augustus 2012 16:39]
Er is een groot verschil tussen iets herkennen, en begrijpen hoe het werkt.Een onbekend virus , maar ze hebben er wel al signatures voor, klinkt raar...
[Reactie gewijzigd door player-x op 9 augustus 2012 14:13]
[Reactie gewijzigd door mebrein op 9 augustus 2012 16:32]
[Reactie gewijzigd door TheNephilim op 9 augustus 2012 11:19]
[Reactie gewijzigd door Blokker_1999 op 9 augustus 2012 17:41]
Op dit item kan niet meer gereageerd worden.
© 1998 - 2013 Tweakers.net B.V. onderdeel van De Persgroep, ook uitgever van Computable.nl, Autotrack.nl en Carsom.nl • Hosting door True