Microsoft lijkt een trojaans paard te hebben verspreid via Windows Update. De malware zat verstopt in een driver voor een usb-acculader. De trojan werd vanaf 2007 via de fabrikant verspreid en is toen blijkbaar door Microsoft opgenomen.
Aryeh Goretsky, onderzoeker bij beveiligingsbedrijf Eset, heeft de verspreiding op het forum bevestigd en Microsoft ingelicht. Inmiddels wordt de malware niet meer via Windows Update verspreid. De verspreiding kwam aan het licht door gebruiker SmackyTheFrog, die vertelde hoe iemand in zijn bedrijf updates binnenhengelde via download.windowsupdate.com, waarna zijn systeem alarm sloeg. Het bleek om een driver voor een usb-acculader te gaan; hierin zou de Arurizer-trojan zitten.
Symantec maakte een jaar geleden melding van de backdoor, die bij het product Energizer Duo als downloadbare driver werd verspreid door de fabrikant. De backdoor werd alleen bij de Windows-versie geleverd en startte iedere keer samen met het OS op. Kwaadwillenden konden via de backdoor onder andere nieuwe malware een systeem binnensmokkelen en bestanden draaien. Symantec schatte dat de corrupte driver al sinds 2007 verspreid werd.
Sinds de ontdekking kunnen de meeste av-suites de trojan detecteren. Ook bij Microsoft is Arurizer geen onbekende. Hoe het kan dat de malware in de database is blijven staan, is niet bekend. Microsoft kon hiervoor vrijdag tegenover Tweakers.net nog geen verklaring geven.
Name Threat Action Information
http://download.windowsupdate.com/msdownload/update/driver/drvs/2008/08/20069747_61412dc9aba9cacfad12955f8049fc57bf505137.cab multiple threats connection terminated - quarantined Threat was detected upon access to web by the application: C:\Windows\System32\svchost.exe.
http://download.windowsupdate.com/msdownload/update/driver/drvs/2008/08/20069747_61412dc9aba9cacfad12955f8049fc57bf505137.cab » CAB » UsbCharger setup V1.1.1.exe multiple threats
http://download.windowsupdate.com/msdownload/update/driver/drvs/2008/08/20069747_61412dc9aba9cacfad12955f8049fc57bf505137.cab » CAB » UsbCharger setup V1.1.1.exe » INNO » file0000.bin probably a variant of Win32/Agent.LQHLSWT trojan
http://download.windowsupdate.com/msdownload/update/driver/drvs/2008/08/20069747_61412dc9aba9cacfad12955f8049fc57bf505137.cab » CAB » UsbCharger setup V1.1.1.exe » INNO » file0010.bin Win32/Arurizer.A trojan
http://download.windowsupdate.com/msdownload/update/driver/drvs/2008/08/20069747_61412dc9aba9cacfad12955f8049fc57bf505137.cab » CAB » UsbCharger setup V1.1.1.rar multiple threats
http://download.windowsupdate.com/msdownload/update/driver/drvs/2008/08/20069747_61412dc9aba9cacfad12955f8049fc57bf505137.cab » CAB » UsbCharger setup V1.1.1.rar » RAR » UsbCharger setup V1.1.1.exe multiple threats
http://download.windowsupdate.com/msdownload/update/driver/drvs/2008/08/20069747_61412dc9aba9cacfad12955f8049fc57bf505137.cab » CAB » UsbCharger setup V1.1.1.rar » RAR » UsbCharger setup V1.1.1.exe » INNO » file0000.bin probably a variant of Win32/Agent.LQHLSWT trojan
http://download.windowsupdate.com/msdownload/update/driver/drvs/2008/08/20069747_61412dc9aba9cacfad12955f8049fc57bf505137.cab » CAB » UsbCharger setup V1.1.1.rar » RAR » UsbCharger setup V1.1.1.exe » INNO » file0010.bin Win32/Arurizer.A trojan