sikkerhet
«Ny og forbedret» utgave av gammel skadevare skaper nye bekymringer
Har blitt gradvis videreutviklet og oppgradert siden 2007.
Cybersikkerhetsselskapet Fortinet har nylig identifisert en videreutviklet variant av den beryktede Bandook, en trojaner som først ble oppdaget i 2007, og som er kjent i cybersikkerhetsmiljøer.
Bandook er en såkalt RAT, kort for «remote access trojan». Den ble først utviklet som kommersiell skadevare av en libanesisk aktør som kaller seg Prince Ali, men har siden lekket på nett og derfra blitt oppdatert og videreutviklet flere ganger.
Nyeste variant
Den nyeste varianten introduserer et nytt og avansert nivå ved å bruke en ny distribusjonsmetode som inkluderer en PDF-fil sammen med en forkortet nettadresse. Der forsøker avsenderen å få ofrene til å laste ned en passordbeskyttet fil.
En lignende fremgangsmåte skal ha vært forsøkt brukt av Russland til å levere skadevare til blant annet Norges ambassade i Ukraina.
Når filen er åpnet med passordet innebygd i PDF-en, laster trojaneren i det stille programvaren inn i den kritiske systemprosessen msinfo32.exe.
Deretter sender trojaneren stjålet informasjon fra ofrene til en server. Derfra starter alt fra manipulering av filer til tyveri av sensitiv informasjon.
Det sikkerhetsfirmaet Fortinet fremhever som oppsiktsvekkende med den nye varianten, er at kommunikasjonen med serveren er såpass sofistikert.
Trojaneren kan for eksempel overvåke skjermen til offeret og endre nettleserinnstillingene, inkludert deaktivering av beskyttelsesfunksjoner i nettleseren Microsoft Edge.
Nye kommandoer
Nyeste versjon har blant annet fått nye kommandoer som utvider funksjonaliteten.
De tre nye funksjonene som Fortinet har avdekket, inkluderer lagring av krypterte backup-URL-er i registret, tolkning av informasjonskapsler fra nettleseren og implementering av en spesiell overlevelsesmekanisme.
Fortinets rapport om den nye versjonen av Bandook finner du her.