Ukendt virus i gigantisk mailstorm
Det danske it-sikkerhedsfirma Comendo har i en mailstorm fundet en ny virus, som blot fire ud af 47 antivirus-firmaer kender til. Sådan ser den ud...
Del artiklen påIt-sikkerhedsfirmaet Comendo blev i sidste udsat for en gigantisk mailstorm. I løbet af fire timer afviste Comendo mere end 10 mio. mails, og da stormen var på sit højeste blokerede selskabet mere end 2000 mails i sekundet. Comendo modstod belastningen, og stoppede alle mails før de nåede frem til kundernes e-postsystemer.
- Det var et meget voldsomt angreb, et af de største vi har været udsat for. Vi modstod angrebet, og ingen af disse skadelige mails nåede frem til vores kunder, fortæller Mikkel Løcke Winther, Product Manager hos Comendo.
Fangede virus før det var virus
Ved at afværge angrebet hindrede Comendo, at en potentiel virusinfektion trængte ind hos en lang række højt profilede offentlige og private organisationer, for i mailstormen fangede Comendo en ny, ukendt virus.
- Vi har i vores filter fundet en fil, som så mistænksom ud. Der er faktisk tale om en helt ny virus, som ikke var kendt af hovedparten af antivirus-selskaberne. Kun Trend Micro og tre andre ud af 47 antivirus-firmaer var opmærksomme på denne nye virus før angrebet, forklarer Mikkel Løcke Winther.
Comendos Pre Virus Recognition system kan genkende vira allerede på de meget tidlige stadier, hvor de store antivirus-leverandører endnu ikke har fået kendskab til de pågældende vira. Systemet stoppede og karantænesatte de e-mails, der indeholdt den endnu ukendte virus.
Norske organisationer under angreb
Det storstilede angreb var rettet mod norske domæner, bl.a. et af de største politiske partier i Norge. Her blokerede Comendo 522 virusinficerede e-mails pr. ansat.
Sandsynlighederne for, at ubeskyttede modtagere åbner e-mailen er høj. Dette skyldes, at e-mailen udgiver sig for at indeholde rejseinformation på et tidspunkt, hvor mange planlægger ferier og rejser. Virus-mailen kan genkendes ved, at den er på engelsk og udgiver sig for at have store kendte flyselskaber som afsender.
Comendo er nu i gang med en nærmere analyse af angrebets karakter, bl.a. vil man se nærmere på, hvor angrebet blev styret fra, og hvad man ønskede at opnå med at sprede denne virus til primært norske organisationer. Allerede nu ved Comendo dog, at der er tale om organiseret kriminalitet.
- Vi kan se, at denne e-post er sendt ud fra et verdensomspændende botnet, hvilket betyder, at det er tale om et orkestreret angreb og organiseret kriminalitet, forklarer Mikkel Løcke Winther.
Fakta: Sådan ser den nye virus-mail ud
Afsender - Adressefelt:
Afsenderadresserne varerier, men afspejler flyselskaber i domænenavnet, og oftest er det "flysas.com" som benyttes.
Subject - Emnefelt:
Emnelinjen er relateret til engelsk rejseinformation, men denne tekst optræder - med nogle få variationer - i flere mails: "Travel information 28. juni 2013 ref. 11VFFF"
Body - Tekstindhold:
Det er varierende engelsk tekst, men knyttet til SAS, Norwegian og andre flyselskaber. Eksempel på tekst: "Booking reference: A3HX6KFlight info DY1052 - 28 jun 2013 11:00 Oslo-Gardermoen. Seats reserved Thank you for traveling with Norwegian!"
Attachement - Vedhæftning:
E-mails har en komprimeret fil af typen zip vedhæftet. Denne fil indeholder en Windows-baseret virus analyseret af VirusTotal 2013/06/20 13:39:56.