www.marcommit.nlwww.whizpr.nlProgressCommunications.eu
www.deepr.nlwww.whizpr.nlProgressCommunications.eu

x.com/ictberichten
Datum: (4 jaar en 28 dagen geleden)
Bedrijf:
PR: Progress Communications

WinDealer-malware toont zeer geavanceerde netwerkcapaciteiten

Utrecht, 2 juni 2022 – Malware met de naam WinDealer heeft de mogelijkheid om netwerkverkeer binnen te dringen via een man-on-the-side aanval, dit ontdekten Kaspersky-onderzoekers. De malware wordt verspreid door de Chinees sprekende Advanced Persistent Threat (APT)-actor LuoYu. Deze baanbrekende ontwikkeling stelt de cybercrimineel in staat om netwerkverkeer in-transit aan te passen en kwaadaardige payloads in te voegen. Dergelijke aanvallen zijn bijzonder gevaarlijk en schadelijk, omdat ze geen interactie met het doel vereisen om tot een succesvolle infectie te leiden.

Naar aanleiding van de bevindingen van TeamT5 hebben Kaspersky-onderzoekers een nieuwe distributiemethode ontdekt die door exploitanten wordt toegepast om de WinDealer-malware te verspreiden. Meer specifiek gebruikten ze een man-on-the-side-aanval om verkeer te lezen en nieuwe berichten in te voegen.

Het algemene concept van een man-on-the-side-aanval is dat wanneer de aanvaller een verzoek om een specifieke bron op het netwerk ziet (door zijn onderscheppingsmogelijkheden of strategische positie op het netwerk van de ISP), hij het slachtoffer sneller probeert te antwoorden dan de legitieme server. Als de aanvaller de "race" wint, zal de computer vervolgens de door de aanvaller geleverde gegevens gebruiken in plaats van de normale gegevens. Zelfs als de aanvallers de meeste "races" niet winnen, kunnen ze het opnieuw proberen tot ze slagen, zodat ze uiteindelijk gegarandeerd de meeste apparaten zullen infecteren.

Na een aanval ontvangt de computer een spywaretoepassing die een indrukwekkende hoeveelheid informatie kan verzamelen. De aanvallers kunnen alle bestanden die op het apparaat zijn opgeslagen, bekijken en downloaden en alle documenten doorzoeken op trefwoorden. Over het algemeen richt LuoYu zich op buitenlandse diplomatieke organisaties die in China zijn gevestigd en op leden van de academische gemeenschap, maar ook op defensie-, logistieke en telecombedrijven. De actor gebruikt WinDealer om Windows-apparaten aan te vallen

Gewoonlijk bevat malware een hardgecodeerde Command and Control-server van waaruit de kwaadwillende het hele systeem bestuurt. Met informatie over deze server is het mogelijk om het IP-adres van de machines waarmee de malware communiceert te blokkeren, waardoor de dreiging geneutraliseerd wordt. WinDealer vertrouwt echter op een complex IP-generator algoritme om te bepalen met welke machine contact moet worden opgenomen. Dit omvat een reeks van 48.000 IP-adressen, waardoor het voor de operator bijna onmogelijk is om zelfs maar een klein deel van de adressen te controleren. De enige manier om dit schijnbaar onmogelijke netwerkgedrag te verklaren is door te veronderstellen dat de aanvallers over aanzienlijke onderscheppingsmogelijkheden beschikken binnen dit IP-bereik en zelfs netwerkpakketten kunnen lezen die geen bestemming bereiken.

De man-on-the-side-aanval is met name schadelijk omdat er geen interactie met het doelwit nodig is om tot een succesvolle infectie te leiden: een apparaat hebben dat met het internet is verbonden is al voldoende. Bovendien kunnen gebruikers niets doen om zich te beschermen, afgezien van het omleiden van verkeer via een ander netwerk. Dit kan worden gedaan met een VPN, maar dit is, afhankelijk van het gebied, wellicht geen optie, en zou doorgaans niet beschikbaar zijn voor Chinese burgers.

De overgrote meerderheid van de LuoYu-slachtoffers bevindt zich in China, dus Kaspersky-experts denken dat de LuoYu APT zich voornamelijk richt op Chineestalige slachtoffers en organisaties die gerelateerd zijn aan China. Kaspersky-onderzoekers hebben echter ook aanvallen opgemerkt in andere landen, zoals Duitsland, Oostenrijk, de Verenigde Staten, Tsjechië, Rusland en India.


Geografische spreiding van WinDealer-aanvallen

Suguru Ishimaru, Senior Security Researcher bij Kaspersky's Global Research and Analysis Team (GReAT): "LuoYu is een uiterst geraffineerde dreigingsactor die in staat is om gebruik te maken van functionaliteiten die alleen beschikbaar zijn voor de meest volwassen aanvallers. We kunnen alleen maar speculeren over de vraag hoe ze dergelijke capaciteiten hebben kunnen ontwikkelen. Man-on-the-side-aanvallen zijn uiterst destructief omdat de enige voorwaarde om een apparaat aan te vallen is dat het met internet is verbonden. Zelfs als de aanval de eerste keer mislukt, kunnen aanvallers het proces steeds herhalen tot ze slagen. Op die manier kunnen zij uiterst gevaarlijke en succesvolle spionageaanvallen uitvoeren op hun slachtoffers, onder wie doorgaans diplomaten, wetenschappers en werknemers van andere belangrijke sectoren. Hoe de aanval ook is uitgevoerd, de enige manier voor potentiële slachtoffers om zich te verdedigen is uiterst waakzaam te blijven en te beschikken over robuuste securityprocedures, zoals regelmatige antivirusscans, analyse van uitgaand netwerkverkeer en uitgebreide logging om onregelmatigheden op te sporen.”

###

Over Kaspersky
Kaspersky, opgericht in 1977, is wereldwijd actief op het gebied van cybersecurity en digital privacy. Kaspersky’s threat intelligence en security-expertise worden voortdurend omgezet in innovatieve security-oplossingen en -diensten om bedrijven, kritieke infrastructuren, overheden en consumenten van over de hele wereld te beschermen. Het uitgebreide securityportfolio van het bedrijf omvat toonaangevende endpoint security en een aantal gespecialiseerde security-oplossingen en -diensten om geavanceerde digitale bedreigingen te bestrijden. Meer dan 400 miljoen gebruikers en 240.000 zakelijke gebruikers worden beschermd door technologieën van Kaspersky. Kijk voor meer informatie op www.kaspersky.nl.
Recent van Kaspersky  
Kaspersky onderzoek: de werking van AI-gedreven ransomewaregroep FunkSec

Verstreken tijd: 4 jaar en 28 dagen
PR contact  

Logo Progress Communications
Kaspersky contact  


Marcommit is hét full service B2B marketing bureau van Nederland! Wij helpen jouw bedrijf met offline en online marketing campagnes die écht werken.
 Spotlight  
Logo Decos
Logo Companial
Logo Companial
Logo 12Build
Logo Key2XS
Logo Frontline Solutions
Logo Delta-N B.V.
Logo R-Go Tools B.V.
Logo Blastic
Logo Key2XS
Logo BusinessCom
Logo NetBoss B.V.
Logo Cyemptive
Logo RawWorks B.V.
Logo Drukbedrijf
Logo SCOS ViaCloud BV
Logo Web Wings
Logo Frontline Solutions
Logo Keuze.nl BV
Logo We talk SEO B.V.
Logo We talk SEO B.V.
Logo We talk SEO B.V.
Logo Data Tribes
Logo MCS B.V.
Logo Onventis B.V.
Logo Web Wings
Logo Msafe
Logo Onventis B.V.
Logo Networking4ALL
Logo Networking4ALL
Logo Palo Alto Networks
Logo Schneider Electric
Logo Xebia
Logo Trend Micro
Logo Veeam Software
Logo Descartes
Logo Huawei Technologies (Netherlands) B.V.
Logo Amazon Web Services
Logo Furore Conclusion
Logo Zscaler
Logo Anker Innovations
Logo Vertiv
Logo Wuunder
Logo Graduate Ventures
Logo HeadFirst Group
TARIEVEN
Publicatie eenmalig €49

PUBLICATIEBUNDELS
6 voor €199
12 voor €349
Onbeperkt €499

EENMALIG PLAATSEN
Persbericht aanleveren

REGELMATIG PLAATSEN
Bedrijfsabonnement
CONTACT
Persberichten.com
JMInternet
Kuyperstraat 48
7942 BR Meppel
Nederland
info@persberichten.com
KvK 54178096

VOLGEN
@ICTBERICHTEN

ZOEKEN
IT bedrijf
IT PR-bureau
OVER ONS
Persberichten.com, hét platform voor IT/Tech persberichten

DATABASE
103478 persberichten
7019 bedrijfsprofielen
59 PR-bureauprofielen
17287 tags

KENMERKEN
• Behouden tekstopmaak
• Foto/illustratie/logo
• Downloadbare bijlages
• Profiel met socials
 
www.marcommit.nlwww.whizpr.nlProgressCommunications.eu
www.deepr.nlINFLUX PRwww.whizpr.nl