Få adgang til PLUS

Bliv PLUS medlem:

NemID-trojaner stjæler også alle kodeord

Selv om du ikke har fået stjålet penge fra din bankkonto, så er det alligevel en god idé at tjekke, om din PC er inficeret.

7 Kommentarer

Det var en usædvanligt udspekuleret trojansk bagdør, som blev brugt til at stjæle i alt 700.000 kroner fra otte kunder i Danske Bank tidligere på måneden. Det fortæller sikkerhedskonsulent Peter Kruse fra sikkerhedsfirmaet CSIS, som har analyseret det ondsindede program, skriver Version2.

»Vi har pillet koden fra hinanden stump for stump. De har gjort sig særlig umage for at ramme NemID og har lagt ekstra meget tid for at kunne lave det her realtids-phishing,« siger Peter Kruse til Version2.

Angrebet foregik ved, at brugerne først blev inficeret med en trojansk bagdør, som brugerne blev eksponeret for via 'en legitim kanal'.

Peter Kruse vil på nuværende tidspunkt ikke specificere nærmere, hvilken legitim kanal der er tale om, men CSIS har tidligere oplyst, at angrebet skete via en legitim hjemmeside. Der er altså ikke som i angrebet mod Nordea-kunder i august sidste år tale om et phishing-forsøg, hvor brugerne modtog en e-mail med et link til en falsk Nordea-side.

Peter Kruse oplyser, at trojaneren forsøgte at udnytte tre forskellige sårbarheder, alt efter hvilken browser, styresystem og hvilke plugins brugeren anvendte. Ved hjælp af sårbarhederne kunne den trojanske bagdør installeres, uden brugeren opdagede noget.

Bagmændene havde også gjort sig ekstra anstrengelser for at ramme de danske bankkunder. De fleste trojanske bagdøre, som spredes på internettet, er varianter fabrikeret ved hjælp af et sæt standard-byggeklodser, hvor man med få klik kan lave sig en ny variant af en kendt trojaner. Men altså ikke denne her:

»De har udviklet koden fra bunden. De må mene, at det er en god nok investering,« siger Peter Kruse.

Samtidig er trojaneren, som CSIS har døbt Banktexeasy, udelukkende blevet distribueret til Danmark og kunne dermed krybe under radaren for antivirussoftwaren, fordi bagmændene brugte helt ny programkode og servere, som ikke i forvejen var kendt af sikkerhedsfirmaerne.

Da først trojaneren lå på brugerens PC, så ventede programmet på, at brugeren loggede på med NemID, hvorefter bagmændene kunne opsnappe brugernavn og adgangskode. Mens brugeren var logget på, fik han vist et popup-vindue, hvor han blev bedt om at angive en ekstra NemID-nøgle.

I baggrunden havde bagmændene nemlig fra deres server forbundet til Danske Banks netbank, hvor de kunne logge på med det samme brugernavn og adgangskode. Da banken spurgte efter en NemID-nøgle, sendte bagmændene nøglenummeret videre til det popup-vindue, som dukkede op på brugerens PC.

Hvis brugeren indtastede den tilhørende nøgle fra sit papkort, blev det sendt videre til bagmændene, som kunne oplyse det til Danske Banks netbank og dermed fuldføre login'et.

Det var ingen nem opgave at analysere trojaneren, da CSIS først havde fået et eksemplar ind i laboratoriet, fordi programmet indeholdt en række krumspring, som var beregnet til at undgå debugging-værktøjer og virtuelle maskiner, som bruges til at analysere et ukendt programs opførsel.

Det vides endnu ikke, hvorvidt flere brugere end de otte Danske Bank-kunder er blevet inficeret med Banktexeasy. Men der kan være mange flere, som har fået trojaneren, men hvor bagmændene ikke har haft mulighed for at udnytte bagdøren til at stjæle penge.

Peter Kruse oplyser også, at selv om angrebet ser ud til at være overstået i denne omgang, så er det en god idé at kontrollere, om man skulle være inficeret.

»Den høster også data fra PCen. Så hvis man er inficeret, så bør man skifte brugernavn og adgangskode til de tjenester, man bruger,« siger Peter Kruse.

Der er dog ikke længere fare for, at trojaneren kan gøre mere skade på nuværende tidspunkt, fordi truslen ifølge CSIS er blevet afmonteret. Men der kan altså være sket skade, inden trojaneren blev opdaget og uskadeliggjort.

Deltag i debatten på Version2

 

Berlingske Forum - Skriv kommentar

Husk: Hold en god tone i debatten
Kun navn bliver vist i forbindelse med kommentaren, dog skal alle felter udfyldes.

Kommentarer

For let/nemID til hackere

Det værste lort der er opfundet i nyer tid "Nemid" Brug NemID og få Stjalet og ødelagt Dit liv med NemId.

Hvem snakker om iPads og iPhone?

Hvem snakker om iPads og iPhone, jeg taler om en Mac computer med OSX på! Endnu har ingen udviklet en effektiv virus til dette system, og det er der en simpel grund til, det er ikke sådan at gennemtrænge, det er sikkert også derfor systemet bruges på supercomputere verden over, systemets navn er Unix!

Kan man undgå den slags?

Husk at Windows pc ikke er eneste aktør på computermarkedet! I skriver aldrig at Trojanere og virus rent faktisk kan undgås, man skal bare skifte sin Windows pc ud med en Apple Mac computer, så er du fri for hacking,virus og andre ubehageligheder. Jeg har brugt Macs i mere end 10 år, der er ikke engang en viruskiller installeret. Oplys Folket, kære journalist, hvis du tør :-)

Hvis OSX er så sikker...

... hvorfor bliver Apple så ved med at udgive sikkerheds opdateringer? jf. http://support.apple.com/kb/HT1222.

Ja ja, Apple er gods gav til ...

Grunden til at Apple ikke har været ramt af virus mv. er at det tidligere har været for lille et område. Det har nu ændret sig (IPhone, IPad) og man er allerede begyndt at se de første malware til IOS (som apples styresystem hedder).
Derfor er det du siger forkert.
Men tillykke med at du ikke har set "ubehagligheder" på din Mac, det betyder desværre ikke at de ikke findes, for det gør de og malware kommer til at blive mere populært i den kommende tid (til Apple produkter). Som Mac bruger får du det desværre ikke at vide af Apple, da det er mod deres politik at oplyse deres kunder om sikkerheds fejl i deres produkter. Du må derfor til at søge oplysningen på forskellige hjemmesider, som arbejder med dette. Kunne symantec bare for at gi et eksempel.

Lars Bjerre, få lige styr på fakta ..

Styresystemet i iPhone og iPad hedder IOS. Systemet på en Mac computer, hedder Mac OSX, dette vil indenfor nær fremtid blive skåret ned til OSX. I en ikke nærmere defineret fremtid, vil begge systemer flyde sammen. Hvad navnet bliver, ved kun Apple. Grunden til at I-devices ikke har fået virus endnu, har intet med det lille område at gøre, det skyldes alene Apples metode at gøre samme system så lukket som muligt. Smart, ik'?
Hvis du jailbreaker dine I-devices og installerer apps fra trediepartsleverandører, eller fra hackere, er der en god sandsynlighed for at du sagtens kan få virus, eller anden malware. Apple kan dog ikke stilles til ansvar for dette, eller?
Med hensyn til din skråsikre udtalelse om at virus og malware til Mac er liiiiige om hjørnet, kan jeg kun henvise til dette link:
http://daringfireball.net/2011/05/wolf
Man har råbt og skreget at ulven kommer siden 2004, men der sker ikke ret meget på den front ...

Og fortæl mig så hvorfor man stort set altid i denne type artikler næsten altid bruger en Mac som blikfang .... :-)

typisk

typisk mac bruger LoL




Markedet lige nu