Vermoedelijk herinneren onze lezers zich Stuxnet nog wel, een worm die volgens verschillende bronnen is ontwikkeld door de Verenigde Staten en Israël om het Iraanse nucleaire programma te saboteren. Stuxnet had zeer interessante en tegelijkertijd zorgwekkende technische middelen, maar het was een kwestie van tijd voordat er varianten zouden verschijnen met een vergelijkbare werking. Dat is precies wat de mensen van Kaspersky hebben ontdekt. Deze "malware zonder bestanden" heeft het vermogen om permanent in het geheugen te verblijven zonder sporen achter te laten, en hij houdt blijkbaar erg van zakelijke netwerken...

Nieuwe malwarevariant richt wereldwijd ravage aan bij banken
Geldautomaten

De opkomst van bestandsloze malware

Het verhaal begon met Stuxnet, daarna volgde Duqu, en halverwege 2015 werd Duqu 2.0 ontdekt. Wat oorspronkelijk exclusieve technologie was van overheidsinstanties met een zeer hoog budget, is nu in handen gekomen van anderen die op zoek zijn naar wat tastbaardere resultaten... geld, om precies te zijn. Beveiligingsexperts noemen deze recente golf malware 'bestandsloos' (fileless), omdat het prioriteit geeft aan permanent in het geheugen verblijven, zonder sporen achter te laten op harde schijven, of ze zo goed mogelijk te verbergen. Deze strategie maakt de malware niet alleen bijna onzichtbaar, maar dwingt ook tot een heroverweging van alle traditionele forensische technieken.

Nieuwe malwarevariant richt wereldwijd ravage aan bij banken
Een voorbeeld van het script dat wordt gebruikt om Meterpreter in het geheugen te injecteren

De mensen van Kaspersky leggen uit dat de infecties nog moeilijker te detecteren zijn door het gebruik van legitieme hulpmiddelen, zoals Metasploit, Mimikatz en zelfs PowerShell van Windows. Het bedrijf gaf ook aan dat de aanvallen de netwerken van ten minste 140 organisaties troffen, waarvan de meeste banken. De Verenigde Staten, Frankrijk, Ecuador, Kenia en het Verenigd Koninkrijk vormen de Top 5 van de meest getroffen landen. Wat Kaspersky nog niet heeft kunnen vaststellen, is of er één groep verantwoordelijk is of dat het om meerdere teams gaat in een race om te zien wie het meest succesvol is.

Nieuwe malwarevariant richt wereldwijd ravage aan bij banken
De meeste infecties werden geregistreerd in de Verenigde Staten, maar er lijkt geen duidelijk patroon te zijn...

Hoe de malware werkt

Kort gezegd is de belangrijkste functie van de malware (of tenminste een van de functies) het "oogsten" van wachtwoorden. Het begint allemaal met de injectie in het geheugen van Meterpreter (een van de payloads van Metasploit) met behulp van PowerShell-opdrachten. Vervolgens stuurt het geïnfecteerde systeem de gegevens door naar servers die door de aanvaller worden gecontroleerd met het hulpmiddel NETSH. En de benodigde privileges voor deze acties worden geëxtraheerd met Mimikatz.

Nieuwe malwarevariant richt wereldwijd ravage aan bij banken

In een poging om hun voetafdruk te verkleinen en logs of bestanden op de harde schijf te vermijden, "verbergen" de aanvallers de PowerShell-opdrachten in het Windows-register. Kaspersky kon de malware reconstrueren dankzij het feit dat een van de geïnfecteerde domeincontrollers met Meterpreter niet opnieuw werd opgestart. Wat Kaspersky nog moet vaststellen is hoe de malware in de eerste plaats binnenkomt, maar het heeft al aangekondigd dat het in april meer informatie zal hebben, inclusief de manier waarop deze infecties het mogelijk maken om geld op te nemen bij geldautomaten.

Meer informatie

Aan de andere kant, zoals je hierboven kunt zien, en voor degenen die meer over het onderwerp willen weten, heeft het bedrijf Comparitech een handig sjabloon ontworpen om te begrijpen hoe Metasploit werkt, met alle benodigde opdrachten om kwetsbaarheden te controleren en de werking van het beest te begrijpen. Super handig als je met deze malware te maken hebt!

Officiële aankondiging:

Bron: