Betonhud nøglen til fodbold-orms succes

Budskabet om billetter til fodbold-VM er ikke hele hemmeligheden bag ormen Sobers store spredning, mener det russiske antivirusfirma Kaspersky Labs. Ormen lægger en nærmest uigennemtrængelig skal omkring sine filer, og det kan gøre det svært for antivirus-programmer at genkende ormen.

Den seneste variant af e-mail-ormen Sober har indstillet sin spredning. Inden da nåede den at udløse et af de hidtil største udbrud målt på antallet af inficerede e-mails. Det russiske antivirusfirma Kaspersky Labs mener at have forklaringen på ormens succes.

Ormene i Sober-familien har for hver ny generation finpudset og forbedret en beskyttelsesmekanisme, som gør det svært for antivirusprogrammer at kurere en inficeret Windows-pc.

Når Sober først er aktiveret og lægger sig i hukommelsen på systemet, blokerer den for adgangen til at læse indholdet af dens filer.

Ifølge Kaspersky Labs er denne blokering så effektiv, at end ikke programmer med systemniveau-rettigheder kan scanne filerne.

Antivirus kan ikke dræbe

Når filerne ikke kan scannes, kan et antivirusprogram heller ikke benytte et digitalt fingeraftryk til at identificere det ondsindede program. Sådant et fingeraftryk kan bruges til at genkende en virus eller orm ud fra programkoden.

For at genkende Sober-ormen skal antivirusprogrammet derfor være i stand til specifikt at genkende den aktuelle variant ud fra andre ydre kendetegn.

Denne beskyttelse hjælper ikke Sober mod et opdateret og aktivt antivirusprogram, som scanner den originale e-mail, som ormen ankommer med. Til gengæld beskytter det mod at blive sporet af visse antivirusprogrammer, når brugeren kører en scanning af systemet.

Når ormen først ligger i systemets hukommelse, skal antivirusprogrammet desuden kunne dræbe den aktive proces. Det er ifølge Kaspersky Labs ikke alle antivirusprogrammer, som kan gøre det.

Lokkemad kun en del af forklaringen

Den seneste variant af Sober-ormen er især blevet kendt for at lokke med billetter til fodbold-VM i visse af de e-mails, som den udsender. Kaspersky Labs vurderer dog ikke, at det alene er ormens dygtige brugermanipulation eller "social engineering", som har fået den til at spredes i rekordtempo.

Andre ondsindede programmer benytter nemlig tilsvarende eller mere udspekulerede tricks til at lokke brugerne til at åbne den vedhæftede fil uden at opnå samme spredning.

Selvom Sober-ormen ikke længere udsender nye inficerede e-mails, så er den ikke helt død. Ormen ligger fortsat på de inficerede systemer og søger efter opdateringer til sig selv fra en række servere.

Relevant link

Kaspersky Labs' weblog




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Brother Nordic A/S
Import og engroshandel med kontormaskiner.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Bliv klar til AI Act: Det vil påvirke både din udvikling, drift og organisation

Fordelene ved at anvende kunstig intelligens bliver stadig mere udtalte, og både som virksomhed og myndighed er det i stigende grad uholdbart ikke at udforske mulighederne. Men der er også risici forbundet på den nye teknologi, og på dette formiddagsseminar ser vi på, hvordan verdens første regulatoriske kompleks – EUs kommende AI Act – adresserer behovet for en etisk, ansvarlig og kontrolleret anvendelse af AI.

20. august 2024 | Læs mere


Det Digitale Produktpas

Kom med og hør om, hvordan du kommer i gang med at sikre din virksomhed er klar til Det Digitale Produktpas. Vi sætter fokus på, hvordan du bliver klædt på til at få styr og struktur på dine data, samt hvilke krav du skal sætte til dine leverandører og andre i din værdikæde, for at sikre den nødvendige information er tilgængelig.

21. august 2024 | Læs mere


Cyber Security Summit 2024

På Cyber Security Summit får du indsigt i det aktuelle trusselslandskab, overblikket over de nyeste værktøjer og trends indenfor sikkerhedsløsninger, indsigt i de relevante rammeværktøjer og krav samt de bedste løsninger og værktøjer til at sikre effektiv drift og høj compliance.

27. august 2024 | Læs mere