Posts tonen met het label aanval. Alle posts tonen
Posts tonen met het label aanval. Alle posts tonen

maandag 1 augustus 2011

Honderdduizenden webshops gehackt


Gepubliceerd: Vrijdag 29 juli 2011
Auteur: Uhro van der Pluijm

Al zeker 100 duizend webshops die draaien op het open source framework osCommerce zijn gehackt. De aanval op de websites lijkt uit Oekraïne afkomstig.

Bij een grote aanval op webshops die op het open source framework osCommerce draaien zijn al ongeveer 100 duizend sites gehackt. Bezoekers van besmette sites worden blootgesteld aan malware door een door de aanvallers geïnjecteerd iframe. Dat meldt beveiligingsbedrijf Amorize.

Ouderwetse aanval

De nog steeds voortdurende injectie-aanval lijkt afkomstig vanuit Oekraïne. Omdat de aanvallen in serie gebeuren lijkt het alsof de hackers een kwetsbaarheid in het framework gebruiken. Wayne Huang, cto bij Armorize vertelt tegen Webwerelds zusterwebsiteNetwork World dat een aanval op websites niet ongewoon is maar dat deze specifieke aanval wel opvallend is.

De manier waarop de aanvallers de webshops met dit framework massaal met malware injecteren doet namelijk sterk denken aan een ouderwetse aanval. Drie jaar geleden kwam die aanval, met geautomatiseerde hacktools die via botnets werken, nog zeer vaak voor. Inmiddels is dat niet meer zo gewoon.

Moeilijk upgraden

Ook Huang geeft aan dat aanvallers waarschijnlijk een kwetsbaarheid in osCommerce benutten. Hij voegt aan die opmerking toe dat dit soort aanvallers vaak in de gaten houden wat er wordt gedeeld over nieuw gevonden kwetsbaarheden in software. Bovendien zou het soms moeilijk zijn om osCommerce te updaten.

Dat komt omdat in sommige zelfgemaakte lay-outs voor osCommerce bepaalde code hardcoded is opgenomen. Als die alleen correspondeert met oudere versies van de software kan een gebruiker pas upgraden als de code van het thema is aangepast.

Honderdduizenden websites

Volgens de website van osCommerce gebruiken bijna 250 duizend webshops het framework. Bijna de helft is dus al besmet door de aanvallers. In Nederland wordt de software vooral door kleinere webshops gebruikt. Sommige webhosters leveren een totaalpakket voor webshophouders gebaseerd op het framework.

Network World heeft contact opgenomen met de groep achter osCommerce. Zij waren echter niet direct beschikbaar voor een reactie.


Bron: Webwereld.nl

dinsdag 28 juni 2011

Hackers verstoppen virus in Logitech muis

Amerikaanse hackers hebben een bedrijf gehackt door een virus in een speciaal aangepaste Logitech muis te verstoppen. De aanval was onderdeel van een afgesproken beveiligingstest, waarbij hackers van Netragard toegang tot een bedrijfsnetwerk moesten krijgen. Het doelwit bestond uit een enkel IP-adres met een firewall die geen services aanbood. Ook was het gebruik van social engineering gebaseerd op sociale netwerken, telefoon of e-mails niet toegestaan en mochten de hackers zichzelf ook geen fysieke toegang tot de campus en omliggende gebieden verschaffen. Toch moest men op afstand het netwerk overnemen. 

Een oplossing zou Autorun malware op een USB-stick zijn, maar deze tactiek werkt niet meer. Ten eerste omdat mensen met het gevaar van USB-sticks bekend zijn en en ten tweede omdat bedrijven via Group Policies Autorun uitschakelen. De oplossing waar Netragard mee kwam was Prion, een kleine microcontroller, micro USB-hub, mini USB-kabel, een micro USB-stick en zelf ontwikkelde malware, verpakt in een USB-apparaat. 

Voor de 
aanval koos men een Logitech muis die werd opengemaakt en voorzien van de Prion-onderdelen. Na het nodige geknutsel en soldeerwerk had men de onderdelen in de ogenschijnlijk normale Logitech muis verstopt. Verpakking 
Het tweede deel van de aanval betrof de malware. De hackers wisten dat de klant McAfee als virusscanner gebruikte, omdat één van de werknemers er op Facebook over klaagde. Er werd specifieke malware ontwikkeld voor McAfee. Daarnaast moest de malware met hackertool Metasploit werken. Vervolgens werd er een ongedocumenteerde zero-day techniek gebruikt om het waarschuwingsvenster van de firewall en detectie door de software te omzeilen. De malware werd op de kleine USB-stick aangebracht en de microcontroller zo geprogrammeerd dat die zestig seconden na gebruikersactiviteit de malware activeerde. 

De laatste stap was het versturen van de muis naar de klant. Hiervoor moest men de muis in de originele verpakking stoppen. Vervolgens werd een lijst met namen van de werknemers gekocht en een geschikt doelwit uitgezocht. De muis werd als een promotieaanbieding verpakt, inclusief valse marketing flyers en toen verstuurd. Drie dagen later was de malware actief en maakte verbinding met de hackers.

vrijdag 17 juni 2011

Grootschalige aanval op 30.000 sites

De afgelopen acht dagen zijn 30.000 websites gehackt en voorzien van malware.Volgens beveiligingsbedrijf Armorize gaat het om een "mass meshing" injectie-aanval. In tegenstelling tot 'mass SQL-injectie-aanvallen', die de afgelopen jaren vaak voorkwamen, gebruiken de aanvallers nu geen SQL-injectie om toegang tot de website te krijgen. 

In dit geval beschikken de aanvallers over de FTP-inloggegevens en kunnen zo de kwaadaardige code op de website plaatsen. Het grote verschil tussen SQL-injectie-aanvallen en 'Mass meshing' is de redirect naar de kwaadaardige website met exploits, die ongepatchte internetgebruikers kunnen infecteren. Bij Mass meshing wordt het redirect script in de root directory van de website geplaatst. 

Het geplaatste bestand heet sidename.js, en is een geobfusceerd script dat een iframe genereert dat naar de exploit server wijst. Bij de recente aanvallen gaat het om de websites frankieeus.ru, gaufridboris.ru, stephanos.ru, waarop de BlackHole exploitkit draait. 

Blacklist 
Door het gebruik van mass meshing zijn er geen statisch geïnjecteerde redirects die beveiligingsbedrijven kunnen detecteren, aldus Armorize. Elke redirect is in dit geval een besmet domein, wat betekent dat blacklisting lastiger wordt en er meer kans op false positives is. 

Op dit moment gebruiken de aanvallers alleen het bestand sidename.js, dat te blacklisten is. Gaan de aanvallers over op dynamisch gegenereerde namen, dan wordt detectie volgens Armorize een stuk lastiger. Is de aanval succesvol, dan wordt er een backdoor geïnstalleerd die door 3 van de 42 virusscanners wordt herkend.

woensdag 15 juni 2011

Anonymous-leden opgepakt in Turkije

Turkije claimt dat zij 32 leden het hackers-collectief Anonymous heeft gearresteerd. De arrestaties volgenden na DDoS-aanvallen op websites van Turkse autoriteiten.
Turkije heeft invallen gedaan bij diverse huizen waar verdachte activiteiten plaatsvonden. Alle gearresteerden zitten volgens de Turkse autoriteiten vast op verdenking van banden met Anonymous.

Anonymous tegen internetfilter Turkije
Anonymous heeft onlangs websites van de Turkse telecommunicatie waakhond en de Turkse Premier aangevallen met een DDoS-aanval als protest tegen het introduceren van Internetfilters.
Geen leden en geen leider
Hoewel autoriteiten claimen leden of leiders van Anonymous opgepakt te hebben, stelt Anonymous zelf dat daar geen sprake van kan zijn omdat het geen leden en derhalve ook geen leiders heeft.
Anonymous
Anonymous is een hackerscollectief dat vooral bekendheid verkreeg door de aanvallen die het deed op bedrijven die Julian Assange en Wikileaks tegenwerkten. Ook werd de groep door Sony beschuldigd van het hacken van het PSN Network maar dat heeft Anonymous altijd ontkend.

dinsdag 14 juni 2011

Grote datadiefstal bij IMF

Hackers hebben een grote hoeveelheid data gestolen bij het Internationaal Monetair Fonds (IMF). Deze cyberinbraak zou zijn gepleegd in opdracht van een 'vreemde mogendheid'.
De inbraak was een geavanceerde operatie die al geruime tijd liep. De cyberinbrekers zijn de afgelopen maanden bezig geweest om binnen te komen bij het IMF en hebben daar geleidelijk aan data weggehaald. Dit meldt onder meer de New York Times, op basis van anonieme bronnen. Het IMF bezit geheime en economisch zeer gevoelige informatie over de fiscale ‘gezondheid’ van landen.

Staatshacken

Bij de aanval is volgens insiders “een grote hoeveelheid data” buitgemaakt, waaronder interne documenten en e-mails. Een security-expert die is betrokken bij de zaak, maar die er officieel niet over mag praten, vertelt dit aan persbureau Bloomberg. Hij stelt ook dat deze aanval is uitgevoerd door – of in opdracht van – een vreemde mogendheid.
De inbraak was namelijk een gerichte aanval waarbij code specifiek is geschreven om binnen te dringen bij het IMF. Dit zegt security-expert Tom Kellerman, die in dienst is geweest bij het IMF, tegen deBBC. Ook hij stelt dat de regering van een buitenlandse mogendheid achter deze aanval zit. Analist Graham Titherington van onderzoekbureau Ovum interpreteert deze aanval als een geval van staatshacken.

Wereldbank

De inbraak, die woensdag bij het IMF intern is geopenbaard, is afgelopen weekend naar buiten gekomen. De cyberaanval wordt nog onderzocht, maar de ernst is dusdanig dat de Wereldbank tijdelijk zijn directe verbinding met het IMF heeft verbroken.
Die stap is genomen “uit een overdaad aan behoedzaamheid”, zegt een woordvoerder van de Wereldbank tegen de New York Times. De directe verbinding tussen de twee internationale financiële instellingen dient om niet-publieke informatie uit te wisselen en om vergaderingen te beleggen. Toegang tot wederzijdse geheime informatie zou echter niet mogelijk zijn via de link.
Bron: WebWereld