skadevare

Ny skadevare-trend: Europeiske hackere angriper ofre med «klasebomber»

Infiserer datamaskiner med en rekke ondsinnede programmer på én gang.

En ny, farlig skadevarekampanje er oppdaget, og denne gangen forsøker bakmennene seg på «klasebombing» av ofrene.
En ny, farlig skadevarekampanje er oppdaget, og denne gangen forsøker bakmennene seg på «klasebombing» av ofrene.

Skadevare er et fenomen som er i kontinuerlig utvikling, og både selve programvaren og spredningsmetodene blir stadig mer kreative og sofistikerte. Nå meldes det om nok en urovekkende trend.

Sikkerhetsavdelingen til programvareselskapet Outpost24, Kraken Labs, rapporterte nylig om en skadevarekampanje som benytter seg av en ny infeksjonsteknikk forskerne har beskrevet som «skadevare-klasebomber».

Blant andre nettstedet Bleeping Computer skrev først om saken.

«Bombarderer» ofre med skadevare

Den nye infeksjonsmetoden innebærer å pakke skadevaren i såkalte arkivfiler, altså filer som inneholder flere komprimerte filer. Disse komprimerte filene inneholder atter andre komprimerte filer, og denne pakkingen gjentas noen ganger i så mye som syv lag, ifølge forskerne.

Hver komprimerte fil inneholder to filer: en annen komprimert fil og en skadevareprøve. Den dypeste komprimerte filen inneholder to skadevareprøver, sier Kraken Labs.

Når en av arkivfilene åpnes, pakker den ut og kjører alle lagene av filer. På denne måten vil ett enkelt offer kunne angripes av en rekke ondsinnede programmer på én gang – derav betegnelsen «klasebomber».

Sikkerhetsforskerne sier de har sporet opp over 50.000 filer over hele verden som har disse egenskapene, og det totale antallet skadevareprøver assosiert med kampanjen ligger på flere hundre tusen.

Den ondsinnede programvaren som spres på denne måten er hovedsakelig såkalte «stealer»-programmer, altså programmer som er designet for å samle inn sensitive data fra offeret.

Retter seg mot nettlesere

Eksempler på skadevareprøver som er funnet er Mystic Stealer, Risepro og Redline Stealer. Sistnevnte er tidligere blitt omtalt av Digi og brukes blant annet til å stjele passord- og brukernavndata, data knyttet til kryptovaluta-lommebøker, informasjonskapsler og betalingskortdata fra nettlesere.

Mystic Stealer, tidligere omtalt av blant andre Zscaler, er en annen «stealer»-programvare som retter seg mot en lang rekke nettlesere og nettleserutvidelser, samt kryptolommebøker.

Skadevaren som spres omfatter også «loader»-programmer som brukes til å laste inn annen ondsinnet skadevare. Blant disse finner vi Smokeloader, en mye brukt loader-programvare som brukes til å spre blant annet utpressingsvirus, bakdører og banktrojanere.

Sikkerhetsselskapet Malwarebytes er en av dem som tidligere har omtalt Smokeloader-programvaren.

Rammer Europa

Ifølge Kraken Labs er det en østeuropeisk gruppe som står bak denne nye kampanjen, som selskapet har døpt «Unfurling Hemlock». Gruppen sprer de ondsinnede arkivfilene via hovedsakelig e-post-phishing og kompromitterte nettsider.

Forskerne mener målet med kampanjen simpelthen er å spre som mye ondsinnet programvare som mulig til så mange ofre som mulig, og målet var mest sannsynlig økonomisk gevinst.

De fleste ofrene befinner seg i USA, men en vesentlig andel befinner seg også i Europa, deriblant Tyskland og Spania.

Flere tekniske detaljer om kampanjen finner man i Kraken Labs' gjennomgang.

Powered by Labrador CMS