Android malware probeert routers te kapen

malware

Nieuw ontdekte Android malware probeert actief routers van gebruikers te kapen door via een brute force-aanval met standaardinloggegevens te proberen in te loggen. Vervolgens past de malware de DNS-server aan, wat de mogelijkheid geeft dataverkeer van verbonden apparaten te manipuleren. De malware wordt ‘Switcher’ genoemd en zit verstopt in een tweetal Chineestalige Android apps.

Dit melden onderzoekers van Kaspersky Lab. De malware zit verstopt in een Android client voor de Chinese zoekmachine Baidu en een nagemaakte versie van een Chinese app voor het delen van informatie over WiFi-netwerken. Beide apps worden gepromoot op een website die is opgezet door de cybercriminelen.

Brute force-aanval

Aanvallers die een router willen kapen kiezen er doorgaans voor dit apparaat rechtstreeks aan te vallen. De makers van Switcher hebben echter voor een andere aanpak gekozen. Deze malware infecteert Android smartphones en tablets, waarna het via een brute force-aanval met behulp van standaard inloggegevens toegang probeert te krijgen tot de router waarmee het geïnfecteerde apparaat is verbonden.

Indien de malware weet door te dringen tot de router vervangt Switcher de DNS-server in de router automatisch voor een malafide variant. Daarnaast wordt een tweede DNS-server ingesteld die als een back-up server dient. Deze malafide DNS-servers geven de aanvallers de mogelijkheid het dataverkeer van apparaten die verbonden zijn met de besmette router om te leiden. Zo kunnen nietsvermoedende gebruikers die naar een legitieme URL proberen te surfen in werkelijkheid malafide websites voorgeschoteld krijgen met bijvoorbeeld malware, adware of andere malafide content.

DNS-instellingen controleren

Kaspersky Lab adviseert gebruikers hun DNS-instellingen te controleren en hierbij te zoeken naar de volgende drie DNS-servers:

  • 101.200.147.153
  • 112.33.13.11
  • 120.76.249.59

Deze servers staan allen onder beheer van de aanvallers achter Switcher. Wie deze servers aantreft in zijn DNS-instellingen wordt geadviseerd contact op te nemen met hun Internet Service Provider of de eigenaar van het WiFi-netwerk. Daarnaast adviseert Kaspersky Lab altijd de standaard inloggegevens van de webinterface van routers te wijzigen. Deze maatregel voorkomt dat gebruikers doelwit worden van deze specifieke aanval.

Meer over
Lees ook
Supermalware The Mask bespioneert overheden, diplomaten en olie- & gassector

Supermalware The Mask bespioneert overheden, diplomaten en olie- & gassector

De supermalware The Mask bespioneert al zeker zes jaar lang ongemerkt allerlei doelwitten. De malware richt zich op zowel overheden en diplomaten als de gas- en oliesector. Dit stelt Kaspersky, dat meer details over de zeer geavanceerde malware bekend heeft gemaakt. De malware heeft van zijn makers de naam 'Careto' gekregen, wat het Spaanse woord1

Hackers verstoppen malware in metadata van PNG-bestand

Hackers verstoppen malware in metadata van PNG-bestand

Hackers zijn erin geslaagd malware te verstoppen in PNG-afbeeldingen. De malware nestelt zich in de metadata van de afbeeldingen en worden hierdoor op dit moment nog niet door virusscanners gedetecteerd. De nieuwe distributiemethode voor malware is ontdekt door de analist Peter Gramantik van het beveiligingsbedrijf Securi. Gramantik beschrijft de1

Supermalware The Mask vormt meest geavanceerde cyberbedreiging

Supermalware The Mask vormt meest geavanceerde cyberbedreiging

Stuxnet was tot nu toe de meest geavanceerde malware. Het lijkt er echter op dat Stuxnet door een nieuw ontdekte vorm van malware van de troon is gestoten. De 'supermalware' The Mask wordt omschreven als 'de meest geavanceerde cyberbedreiging van dit moment'. De malware Stuxnet is wereldberoemd. De malware viel gericht Iraanse nucleaire installati1