Overslaan en naar de inhoud gaan

PDF-lek op grote schaal misbruikt

Windows-gebruikers die de van malware voorziene PDF-bestanden openen, lopen de kans dat hun systeem wordt besmet met varianten van een internetworm die bekendstaat als Auraax of Emold. Dat meldt Computerworld op basis van informatie van securityspecialisten van onder meer CA en IBM.
Business
Shutterstock
Shutterstock

De Auraax- of Emold-worm deponeert een ‘rootkit’ op de aangevallen pc en probeert zichzelf daarnaast te kopiëren naar alle verwisselbare schijfstations, waaronder USB-sticks. Daarbij wordt dezelfde Autorun-functie gebruikt die aan de basis ligt van de Conficker-worm.

De PDF-documenten met malware komen bij de slachtoffers binnen als bijlage van mailtjes die afkomstig lijken te zijn van systeembeheerders of helpdesks. In de mailtjes wordt beweerd dat de PDF’s instructies bevatten om de instellingen van het mailprogramma aan te passen omdat de SMTP- en POP3-mailservers zijn veranderd. In werkelijkheid zorgt het slachtoffer er door de PDF te openen zelf voor dat kwaadaardige software op zijn computer wordt geïnstalleerd.

Ook gebruikers die de laatste versie van Adobe Reader hebben geïnstalleerd of een alternatieve PDF-lezer zoals Foxit gebruiken zijn kwetsbaar. Adobe heeft het beveiligingslek tot dusver niet gepatcht. In feite gaat het overigens niet om een echt lek maar om een doelbewust in de PDF-technologie opgenomen voorziening die /Launch heet. De Belgische onderzoeker Didier Stevens demonstreerde enkele weken geleden hoe de functie kan worden misbruikt om pc’s te infecteren met malware die in documenten is verstopt.

Onderzoekers van IBM-dochter Internet Security Systems (ISS) constateerden dat hackers hun slachtoffers om de tuin leiden door de waarschuwing te veranderen die Adobe Reader geeft alvorens bestanden te openen. In de plaats van de waarschuwing is een tekst gekomen die de gebruiker juist aanmoedigt om het document te openen.

Adobe heeft nog niet ondubbelzinnig gezegd dat het de /Launch-functie in een update zal aanpassen om misbruik te voorkomen. In afwachting daarvan is het mogelijk om de functie standaard uit te schakelen. Nu is het tegendeel het geval. Adobe geeft op zijn supportsite wel uitleg hoe gebruikers aanvallen via PDF-bestanden kunnen tegengaan. IBM ISS adviseert bovendien dat gebruikers de Autorun-functionaliteit handmatig uitschakelen voor alle USB-memorysticks. Bij Microsoft zijn daarvoor instructies te vinden.

Gerelateerde artikelen
Gerelateerde artikelen

Reacties

Om een reactie achter te laten is een account vereist.

Inloggen Word abonnee

Melden als ongepast

Door u gemelde berichten worden door ons verwijderd indien ze niet voldoen aan onze gebruiksvoorwaarden.

Schrijvers van gemelde berichten zien niet wie de melding heeft gedaan.

Bevestig jouw e-mailadres

We hebben de bevestigingsmail naar %email% gestuurd.

Geen bevestigingsmail ontvangen? Controleer je spam folder. Niet in de spam, klik dan hier om een account aan te maken.

Er is iets mis gegaan

Helaas konden we op dit moment geen account voor je aanmaken. Probeer het later nog eens.

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in