Hackers verstoppen malware in metadata van PNG-bestand

virus

Hackers zijn erin geslaagd malware te verstoppen in PNG-afbeeldingen. De malware nestelt zich in de metadata van de afbeeldingen en worden hierdoor op dit moment nog niet door virusscanners gedetecteerd.

De nieuwe distributiemethode voor malware is ontdekt door de analist Peter Gramantik van het beveiligingsbedrijf Securi. Gramantik beschrijft de truc op in een blogpost. De aanvallers maken gebruik van een oude truc: het verspreiden van malware via een verborgen iframe. Dergelijke aanvallen worden doorgaans direct gedetecteerd door virusscanners. De aanvallers laden echter in eerste instantie een JavaScript, dat op het eerste gezicht veilig lijkt te zijn. Hierdoor lijden de aanvallers virusscanners om de tuin.

Metadata

Het JavaScript laadt vervolgens op zijn beurt een PNG-bestand, waar eveneens weinig mis mee lijkt te zijn. De metadata van deze afbeelding bevat echter een JavaScript-code die verwijst naar een website waar de malware wordt gehost. Deze code wordt in het iframe geladen, wat de gebruiker niet opmerkt aangezien het iframe op de website verborgen is.

Virusscanners controleren op dit moment niet de metadata van afbeeldingen, waardoor de malware niet wordt opgemerkt. Gramantik waarschuwt dat niet alleen PNG-afbeeldingen  geschikt zijn voor de distributiemethode, maar ook alle andere bestandsformaten voor afbeeldingen.

Lees ook
CVE-database: alweer een wake-upcall voor Europa

CVE-database: alweer een wake-upcall voor Europa

De Verenigde Staten stonden op het punt zich terug te trekken uit een van de belangrijkste fundamenten van wereldwijde cybersecurity: de financiering van de CVE-database. Hoewel de VS inmiddels hebben ingestemd met een tijdelijke verlenging van elf maanden, blijft het onderliggende signaal onveranderd.

Proofpoint: door overheid gesponsorde actoren gebruiken ClickFix

Proofpoint: door overheid gesponsorde actoren gebruiken ClickFix

Onderzoekers van cybersecuritybedrijf Proofpoint delen nieuwe inzichten rondom social engineeringstecniek ClickFix. Uit de laatste bevindingen blijkt dat de overheid actoren sponsort bij het inzetten van deze aanvalsmethode

Martijn Uunk en Gregor Abbas van Helixis: ‘Cybercriminelen weten dat security in mkb vaak zwakker is, maar het mkb weet dat dan weer niet’

Martijn Uunk en Gregor Abbas van Helixis: ‘Cybercriminelen weten dat security in mkb vaak zwakker is, maar het mkb weet dat dan weer niet’

Hoe zorg je ervoor dat cybersecurity niet alleen een compliance-verplichting is, maar een integraal onderdeel van de bedrijfsvoering? Helixis, gespecialiseerd in risicomanagement, cybersecurity en informatiebeveiliging, helpt organisaties om die vertaalslag te maken: van verplichting naar weerbaarheid.