www.whizpr.nlProgressCommunications.euwww.marcommit.nl
ProgressCommunications.euwww.deepr.nlINFLUX PR

x.com/ictberichten
Datum: (8 jaar en 14 dagen geleden)
Bedrijf:
PR: Progress Communications

Nieuwe variant SynAck ransomware omzeilt beveiliging met geavanceerde Doppelgänging-techniek

Utrecht, 7 mei 2018 – Onderzoekers van Kaspersky Lab hebben een nieuwe variant van het Trojan-virus SynAck ontdekt. Deze ransomware gebruikt de Doppelgänging-techniek: het virus nestelt zich in legitieme processen en omzeilt zo de antivirusbeveiliging. Het is voor het eerst dat de Doppelgänging-techniek in ransomware ‘in het wild’ is waargenomen. De ontwikkelaars van SynAck passen nog meer trucjes toe om detectie en analyse te omzeilen. Zo wordt voorafgaand aan de compilatie alle malwarcode onleesbaar gemaakt en het programma onmiddellijk afgesloten bij het vermoeden dat het in een sandbox draait.

De SynAck ransomware is sinds het najaar van 2017 bekend. In december werd geconstateerd dat de ransomware het voornamelijk op Engelstalige gebruikers heeft voorzien. Eerst vindt er een brute aanval plaats met behulp van RDP (remote desktop protocol), waarna de malware handmatig wordt gedownload en geïnstalleerd. De nieuwe variant die onderzoekers van Kaspersky Lab hebben ontdekt, gaat veel verfijnder te werk met de Process Doppelgänging-techniek die detectie omzeilt.

De in december 2017 gerapporteerde Process Doppelgänging-techniek valt onder fileless malware. Hierbij wordt de code direct in het geheugen geladen, zonder bestand. De code maakt gebruik van een ingebouwde Windows-functie en ongedocumenteerde implementatie van de Windows process loader. De manier waarop Windows bestandstransacties verwerkt wordt gemanipuleerd. Hierdoor kunnen de kwaadaardige acties zich voordoen als onschuldige, legitieme processen. Zélfs als er een code wordt gebruikt die al bekend is. Doppelgänging laat geen sporen na, wat het buitengewoon moeilijk maakt om een inbreuk van dit type te detecteren. Dit is de eerste keer dat er ‘in het wild’ ransomware is ontdekt die deze techniek toepast.

Andere opvallende kenmerken van de nieuwe SynAck-variant:
  • De Trojan maakt vóór de compilatie zijn uitvoerbare code onleesbaar in plaats van hem in te pakken, zoals de meeste ransomware doet. Dit maakt het moeilijker om de code te manipuleren en analyseren.
  • Het verdoezelt de links naar de noodzakelijke API-functie en slaat niet de strings zelf op, maar hashes naar de strings.
  • Tijdens de installatie kijkt de Trojan heel goed naar de directory van waaruit de executable wordt gelanceerd. Bij iedere indicatie dat dit een ‘onjuiste’ map is – bijvoorbeeld een mogelijke geautomatiseerde sandbox – wordt het programma direct afgebroken.
  • De malware wordt ook afgebroken als het toetsenbord van de pc staat ingesteld op het Cyrillische schrift.
  • Voordat hij bestanden gaat versleutelen, vergelijkt SynAck de hashes van alle actieve processen en services met zijn eigen hard-coded lijst. Als er een overeenkomst wordt gevonden, probeert de malware het proces te beëindigen. Mogelijk maakt dit het makkelijker om waardevolle bestanden te pakken te krijgen die anders actief zijn. Het gaat hier om processen als virtuele machines, kantoortoepassingen, script-tolken, databaseapplicaties, back-upsystemen en games.
De onderzoekers zijn van mening dat aanvallen met deze nieuwe SynAck-variant zeer gericht zijn. Tot nu toe hebben ze een beperkt aantal aanvallen waargenomen in de Verenigde Staten, Koeweit, Duitsland en Iran, met losgelden van 3000 dollar.

"De strijd tussen aanvallers en verdedigers in cyberspace is er een zonder einde”, zegt Anton Ivanov, Lead Malware Analyst bij Kaspersky Lab. “Met de Process Doppelgänging-techniek kan malware ongezien door de nieuwste beveiligingsmaatregelen glippen; geen wonder dus dat cybercriminelen hier direct bovenop springen. Ons onderzoek maakt duidelijk dat SynAck, gerichte ransomware die relatief weinig aandacht trekt, de techniek toepast om zijn stealth- en infectievermogen te verbeteren. Gelukkig hebben we de detectielogica geïmplementeerd voordat deze ransomware ‘in het wild’ is opgedoken."

Kaspersky Lab detecteert deze SynAck-variant als:

Trojan-Ransom.Win32.Agent.abwa

Trojan-Ransom.Win32.Agent.abwb

PDM:Trojan.Win32.Generic

Kaspersky Lab raadt de volgende maatregelen aan om gebruikers en apparaten te beschermen tegen ransomware:
  • Maak regelmatig een back-up.
  • Gebruik een betrouwbare beveiligingsoplossing met gedragsdetectie die schadelijke acties kan terugdraaien.
  • Houd de software op al uw devices altijd up-to-date.
  • Als u een bedrijf bent, zorg dan dat uw werknemers en IT-teams worden bijgeschoold. Houd gevoelige data gescheiden en beperk de toegang hiertoe. Gebruik een gespecialiseerde beveiligingsoplossing, zoals Kaspersky Endpoint Security for Business.
  • Mocht u onverhoopt het slachtoffer worden van een encryptor, raak dan niet in paniek. Ga op een schoon systeem naar onze No More Ransom-site. Hier kunt u wellicht een decoderingstool vinden die u kan helpen uw bestanden terug te krijgen.
Lees onze blogpost op Securelist.com voor meer informatie over de nieuwe nepvariant van SynAck.
Recent van Kaspersky  
Kaspersky onderzoek: de werking van AI-gedreven ransomewaregroep FunkSec

Expliciete grafische inhoud: Kaspersky waarschuwt voor phishing-aanvallen via SVG-afbeeldingsbestanden

Verstreken tijd: 8 jaar en 14 dagen
PR contact  

Logo Progress Communications
Kaspersky contact  


Marcommit is hét full service B2B marketing bureau van Nederland! Wij helpen jouw bedrijf met offline en online marketing campagnes die écht werken.
 Spotlight  
Logo 12Build
Logo Key2XS
Logo Frontline Solutions
Logo Delta-N B.V.
Logo R-Go Tools B.V.
Logo Blastic
Logo Key2XS
Logo BusinessCom
Logo NetBoss B.V.
Logo Cyemptive
Logo RawWorks B.V.
Logo Drukbedrijf
Logo Axians
Logo DPDK
Logo Stichting Z-CERT
Logo Frontline Solutions
Logo Keuze.nl BV
Logo We talk SEO B.V.
Logo We talk SEO B.V.
Logo We talk SEO B.V.
Logo Data Tribes
Logo MCS B.V.
Logo Onventis B.V.
Logo Web Wings
Logo Msafe
Logo Onventis B.V.
Logo Networking4ALL
Logo Networking4ALL
Logo Networking4ALL
Logo Networking4ALL
Logo Schneider Electric
Logo Ciphix
Logo Brightmine
Logo Schneider Electric
Logo HCC
Logo Proofpoint
Logo PocketBook
Logo MIRhosting
Logo LANCOM Systems
Logo S2GRUPO
Logo KnowBe4
Logo Trend Micro
Logo Bidfood
Logo We talk SEO B.V.
Logo We talk SEO B.V.
TARIEVEN
Publicatie eenmalig €49

PUBLICATIEBUNDELS
6 voor €199
12 voor €349
Onbeperkt €499

EENMALIG PLAATSEN
Persbericht aanleveren

REGELMATIG PLAATSEN
Bedrijfsabonnement
CONTACT
Persberichten.com
JMInternet
Kuyperstraat 48
7942 BR Meppel
Nederland
info@persberichten.com
KvK 54178096

VOLGEN
@ICTBERICHTEN

ZOEKEN
IT bedrijf
IT PR-bureau
OVER ONS
Persberichten.com, hét platform voor IT/Tech persberichten

DATABASE
103395 persberichten
7014 bedrijfsprofielen
59 PR-bureauprofielen
17251 tags

KENMERKEN
• Behouden tekstopmaak
• Foto/illustratie/logo
• Downloadbare bijlages
• Profiel met socials
 
www.whizpr.nlProgressCommunications.euwww.marcommit.nl
www.whizpr.nlwww.deepr.nlINFLUX PR