Cookies op Tweakers

Tweakers maakt gebruik van cookies, onder andere om de website te analyseren, het gebruiksgemak te vergroten en advertenties te tonen. Door gebruik te maken van deze website, of door op 'Ga verder' te klikken, geef je toestemming voor het gebruik van cookies. Wil je meer informatie over cookies en hoe ze worden gebruikt, bekijk dan ons cookiebeleid.

Meer informatie

Door , , 64 reacties

De prijsvergelijker Beslist.nl heeft dinsdagmiddag urenlang malware verspreid. Via het bannersysteem van de vergelijkingssite werden bezoekers besmet met de Zeus-malware. Beslist.nl waarschuwt bezoekers zonder virusscanner.

Wie zonder virusscanner afgelopen dinsdag tussen twee uur 's middags en zes uur 's avonds op Beslist.nl is geweest, is mogelijk besmet met malware. Dat heeft de vergelijkingssite bekendgemaakt. "De malware is verspreid via het bannersysteem", zegt woordvoerder Carla Vaandrager van Beslist.nl.

Het gaat om de Zeus-malware, een trojan die in staat is om logingegevens van banken te stelen. Bij hoeveel gebruikers de malware is geïnstalleerd, is onbekend. Volgens Vaandrager zijn er geen meldingen binnengekomen van besmette klanten.

Welk advertentiesysteem precies werd gebruikt, kan Vaandrager niet zeggen. Er zijn echter aanwijzingen dat Beslist.nl de opensource-advertentieserver OpenX gebruikt. Die software staat bekend als niet erg veilig. Vorig jaar nog wisten aanvallers via OpenX-servers bezoekers van websites van Wegener, Sanoma en Reed Business te besmetten, evenals Nieuws.nl.

Moderatie-faq Wijzig weergave

Reacties (64)

Voor degene die logs hebben om door te spitten.
De URL waar de exploit vanaf werd geladen was h__p://onlineswapss . info/forum/index.php?showtopic=903878
Sophos Anti-Virus detecteerde deze pagina als Troj/ExpJS-EG
Kort nadat ik een onderzoek instelde (2012-08-14 15:14:16 UTC ) was de URL al down gehaald (URL had geen DNS record meer.)
Thanks, hier was ik al naar op zoek. Vijf Gb aan logging zoekt al niet zo handig maar nu kan ik wat gerichter aan de slag.
Daarom moet je dus ad blockers en NoScript draaien als plug-in in je browser, dan heb je al dit soort gezeik niet.
Eens, maar kom steeds vaker sites tegen met een ad blocker blocker. Ook wel begrijpelijk, het zijn hun inkomsten.

Feit is wel dat veel van die virussen vaak via die reclames komen.
Ik heb liever een berichtje op de plek waar ads staan met iets zoals: Wij hebben ads, whitelist ons. Dan dat ik toch de reclame te zien krijg.

Ik heb zo'n stuk code ook op mijn site staan om mensen duidelijk te maken dat zonder de inkomsten van de ads ik me site niet draaiend zou kunnen houden.

Je kan ook te ver gaan met reclames(dumpert.nl), daar gebruikt iedereen een ad blocker omdat de ads zeer irritant zijn.

Een simpele google adsense zal ik dan ook niet zo snel blokkeren, maar van die schreeuwerige reclame zoals telegraaf heeft of reclames in videoplayers blokkeer ik meteen.
Het probleem is dat ik jou wellicht wel vertrouw - maar die club waar jij je ads van betrekt waarschijnlijk niet ;).
En zelfs degene die je vertrouwt en die voor zijn site een OpenX adserver runt, kan jou besmetten. Net zo rampzalig dus. Aantal maanden geleden was nu.nl al gehackt op z'n CMS systeem, daar doe je ook weinig tegen als je nu.nl zou vertrouwen. Ofwel, je bent nooit veilig als je op internet bent.
Daar zeg ik dan weer tegen: Element hiding helper plugin voor adblockplus in firefox.
Die plugin icm webontwikkelaar >inspecteren mode (ctrl+shift+i) binnen firefox gaat echt geen adblocker stopper tegen op kunnen.
Plugins voor je browser beschermen niet tegen dit soort fratsen. Ze verbergen de elementen alleen, dus je haalt 'het' wel binnen.
De oplossing is dus ook, de elementen tegenhouden voordat ze in je browser terecht komen. Ik gebruik daar privoxy voor (privoxy.org), dat is een proxy en draait dus tussen je browser en internet :)
Je kan met filter instellingen (reguliere expressies) code uit de html filteren voordat het doorgestuurd wordt naar je browser. Wat mij betreft ideaal.
En dan kan je ook nog url's configureren waar hij niet eens een dns lookup van mag doen.
Met een beetje handige configuratie houd je dus al een hele hoop zaken uit je browser scripts, reclame, bepaalde javascript calls (zoals document.referrer) }>
Handig als die wordt geinfecteerd heb je meteen een mitm situatie en die privoxy malware code zag ik laatst ook voorbij komen.. :)
Plugins voor je browser beschermen niet tegen dit soort fratsen. Ze verbergen de elementen alleen, dus je haalt 'het' wel binnen.
De ene plugin in de andere niet, en de ene browser is de andere niet.
Adblock blokkeert het downloaden van de Ads al sinds versie 2.0.

Ik vind dit best wel een kwalijke zaak van beslist.nl ook al is het advertentiesysteem niet van hun. Het is wel hun website die je bezoekt en dus met hen heb ik te maken.
Mee eens, ik moest laatst iets downloaden via zo'n premium generator site( Ja ik weet het, niet handig maar het kon niet anders) en daarbij MOET je adblocker uit, ik Adblock uitzetten, refresh meteen een java crash in beeld, toen nog 1, toen begonnen de popups en sloeg Scotty van Winpatrol ophol. Gelukkig kon ik daarmee het meeste tegenhouden maar kaspersky vond uiteindelijk toch 65 trojans/malware/infecties..

Het is ook niet de eerste keer dat het via een Ad systeem gebeurd, misschien moeten ze toch eerst de advertenties lokaal hosten nadat ze gecheckt zijn zodat je geen advertenties krijgt die een dag later opeens een hele andere inhoud hebben omdat je ze dan zelf host en dus malware buitensluit.
Tja, daar heb je dan VMs en Sandboxes voor; als je weet dat je op een onbetrouwbare site zit, dan moet je wel maatregelen nemen. Of zou je ook gewoon sex zonder condoom hebben met iemand waarvan je weet dat die HIV-positief is ?
Ik snap niet hoe je ooit uit kan komen op de conclusie "het kon niet anders" als het om een generator site gaat, al dan niet premium...het kan namelijk WEL anders, je kan voor de software betalen of je kan een gratis alternatief zoeken. Een gratis alternatief is NIET het downloaden van het originele programma met een crack erbij...

Of misschien begrijp ik je verkeerd en gaat het om een ander soort generator, in dat geval ben ik zeer benieuwd naar de uitleg waarom er echt geen andere optie was...
Nog verstandiger is, het programma TimeFreeze van ToolWiz te downloaden en te installeren, geheel virtueel en na afloop van het surfen (of wat dan ook) even de machine rebooten en eventuele bende op je systeem is als sneeuw voor de zon verdwenen, gebruik het al een jaar en heb al vele tientallen reddingen gehad van mijn systeem. IK zag opeens java opengaan en toen begon de ellende, het stikte van de malware en zag de vreemdste dingen gebeuren op het systeem, toen de boel uitgeraasd was, alleen mijn machine een harde reset gegeven en voila, het systeem was weer zo schoon als uw kunstgebit :Y
Hoezo koude start ? Gewoon SandBoxie,dan hoef je alleen de browser te herstarten !
Ik heb sanboxie gebruikt, maar deze bleek niet volledig 64bit compatibke te zijn, zelfs nu zijn er nog wat problemen mee op 64bit.
Het probleem lost zich dan vanzelf op: dit soort site stoppen er dan gewoon mee vanwege gebrek aan inkomsten.
Hoezo na´ef? Ergens heeft hij wel een punt. Als je dit soort diensten standaard al blokkeert ben je in mijn ogen juist het tegenovergestelde van na´ef.
zover ik weet in bv Chrome worden de ads nog wel geladen maar alleen niet meer displayed als je iets als Adblockplus draait.
Hij heeft het ook over noscript, dus firefox.
Ik kan het iedereen die dit soor gezeik niet wil aanraden om deze plugins te installeren.

Het is jammer voor de websites die zo inkomsten mislopen maar het gebeurt gewoon te vaak dat we besmet worden zonder dat we er erg in hebben.
Chrome word slechts als voorbeeld aangehaald...alle noscript of adblock plugins werken client-side, dus moet je nog altijd de originele pagina ophalen van de server. Dat de code voor advertenties vervolgens niet uitgevoerd word is deel twee, maar dan is het nog altijd mogelijk om geinfecteerd te worden, hoewel onwaarschijnlijker.
Dan werkt het het beste om (onder Windows iig) de hosts file aan te passen en alle ongewenste hosts te verwijzen naar localhost, c.q. reclame wordt dan geladen van je pc waar het dus niet echt staat. Dan wordt er echt niets opgehaald, en browse je ook sneller. Jammer voor de aandeelhouders, maar voorkomen is beter dan genezen.
Interessant

Hoe doe je dat dan?
En is dit OS afhankelijk ?

*edit: thanks Tjoekie... wellicht iets om erbij te zetten in het nieuwsbericht?

[Reactie gewijzigd door World Citizen op 16 augustus 2012 13:34]

Ja en nee. Ja, die botnets zijn OS afhankelijk. Ze targetten Windows systemen.

Nee, AdBlock en bijvoorbeeld Ghostery zijn niet OS afhankelijk. Het zijn echter plugins voor Firefox. Of ze ook andere browsers ondersteunen is mij niet bekend. Ik heb zelf sinds kort Ghostery draaien en ben zeer tevreden. Je krijgt inzicht in de advertentieservers die gebruikt worden, hun privacy statement en of ze je data doorverkopen.

Sommige sites (ik noems Tomshardware.com) hebben meer dan 15 van die plugins actief, en dat per pagina. 10 ervan advertenties, de rest Facebook, google analytics etc.
Ik gebruikte Ghostery ook op mijn Windows 7 maar op de een of andere manier werden sommihe pagina niet goed geladen. nadat ik Ghostery had verwijderd ging het wel goed.
Ik heb dat bij ABNAmro, daar kan je niet inloggen zonder Omniture.
Het zijn ook plugins voor Safari, dus niet enkel Firefox.
AdBlock en bijvoorbeeld Ghostery zijn niet OS afhankelijk. Het zijn echter plugins voor Firefox.
Ghostery draait bij mij voor Opera en Chrome onder Windows.
De Zeus trojan richt zich alleen op Windows. Mac OS X en Linux hebben er dus geen last van gehad.
Zeus is een Windows-malware/botnet client dus dit is een windows besmetting.
Malvertising; het komt heel vaak voor; krijg je als je een minder reputabel advertentie netwerk gebruikt die dit soort dingen niet screent.
De advertentiewereld is een stuk complexer dan je misschien in eerste instantie zou denken.
Veel kleinere netwerken beheren niet de banners maar linken weer door naar een andere partij.
Ha, je bedoelt dat de advertentiewereld nog minder te vertrouwen is dan je misschien zou kunnen denken. Doorlinken is niet per se complexer, wel gevaarlijker, blijkt
Toch is de titel verkeerd. Het bannersysteem verspreidde de malware. En zoals in de tekst staat is het waarschijnlijk OpenX. Nou snap ik dat je zelf wel een dergelijke keuze maakt als site voor welk systeem je gebruikt, maar de titel legt de schuld op beslist.nl

[Reactie gewijzigd door stverschoof op 16 augustus 2012 13:33]

Titel is prima in orde. Beslist.nl gebruikt een blijkbaar gehackt advertentiesysteem, waardoor Beslist.nl malware verspreidt.
De vraag is of het nu relevant is of beslist de verspreider is, of dat er malware verspreid wordt via de website. Mij lijkt het laatste het geval, gezien de doelgroep op deze website.

Nog een voorbeeld, er staat niet "website beslist punt nl etc"., maar Prijsvergelijker. Hiermee wordt de vinger duidelijk naar het bedrijf beslist gewezen. Ook een beetje overdreven als het bewust is gedaan, en anders een beetje slordig.

Overigens gaat het wel vaker mis bij titels heb ik het idee, ook met gevoelige onderwerpen en speculatie daarover in de titel zelf. Die worden vervolgens vaak ook niet meer gecorrigeerd, jammer.

Ik neem tegenwoordig dan ook de berichten met een flinke korrel zout. Jammer, want tweakers kwam in het begin wel degelijk gegrond en intelligent over.

[Reactie gewijzigd door jkommeren op 16 augustus 2012 14:02]

Hmmm, ik kreeg dinsdag al een waarschuwing van Chrome dat die website mogelijk niet veilig was. Ik heb de waarschuwing genegeerd 8)7

Het bezoek was trouwens wel dinsdag avond rond 9 uur, en als het goed is, is m'n virusscanner up to date.
Meestal moet het virus eerst in het wild komen, als het gerichte aanvallen doet duurt het vaak veel langer voor de A/V clubs een sample hebben, dan moet het de AV leverancier opvallen, sample vergaren, analyseren, definities schrijven, uitrollen.

Tegen die tijd zijn de nodige mensen al besmet.
OpenX is inderdaad berucht. Ik heb zelfs eens met een volledig geŘpdate versie problemen gehad. Sindsdien draai ik het niet meer.

Bij de infectie van nu.nl moest je als bezoeker een oude versie van Adobe Reader draaien om ge´nfecteerd te raken. Helaas maakt beslist.nl niet bekend hoe de infectie precies verliep. Een goede test om regelmatig te draaien is secunia. Die linkt ook direct naar de downloads wanneer je een oude versie van iets draait.
Een veelgebruikte tool is Hitman Pro. Deze is gemaakt door de nederlander Mark Loman en combineert verschillende virus en spyware programma's.

Website van Mark Loman
http://www.surfright.nl/nl/

[Reactie gewijzigd door mpaddo op 16 augustus 2012 13:43]

Maar als je dus een up-to-date virusscanner hebt van bijvoorbeeld Microsoft is er niets aan de hand?

Helpt het overigens als je je webbrowser in een sandbox draait tegen dit soort virussen?

[Reactie gewijzigd door ChicaneBT op 16 augustus 2012 14:43]

omdat de laatste week massaal het begrip virus in de pers misbruikt is: dit is geen virus!
Malware is een verzamelnaam. virussen is daarvan een onderdeel met eigenschappen die eigenlijk niet meer bestaan.
Dorifel is geen virus
Citadel is geen virus
zeus is geen virus

Laten we tenminste proberen op it sites de juiste begrippen te gebruiken, zoals de schrijven van het artikel ook netjes deed.

De MS Security essentials heeft inmiddels herkenning hiervoor. Als er weer nieuwe varianten van citadel rondwaren blijft de eis da tje nooit op onbekende links klikt die zomaar wat gaan installeren. Bewust internet gebruiken blijft altijd de beste beveiliging.

[Reactie gewijzigd door SED op 16 augustus 2012 15:44]

Bizar trouwens dat een site als beslist.nl gebruik maakt van een discutabel bedrijf voor hun banners.
Zou verwachten dat ze beter zouden weten.
Wat is dan het discutabele bedrijf?
Het 'discutabele bedrijf' is in deze OpenX, waar de advertenties door geserveerd werden.
Of beslist.nl 'beter had moeten weten' valt nog te bediscussiŰren, "you don't know what you don't know"...een mens kan nu eenmaal niet alles weten...
Alweer??? Vorige keer was het ook bij een veel bezochte site...

Daarom gebruik ik Safari met Ad-blocker en Facebook Cleaner, heerlijk geen reclame en de websites laden ook stukken sneller.

Op dit item kan niet meer gereageerd worden.



Apple iOS 10 Google Pixel Apple iPhone 7 Sony PlayStation VR AMD Radeon RX 480 4GB Battlefield 1 Google Android Nougat Watch Dogs 2

© 1998 - 2016 de Persgroep Online Services B.V. Tweakers vormt samen met o.a. Autotrack en Carsom.nl de Persgroep Online Services B.V. Hosting door True