Android malware probeert routers te kapen

malware

Nieuw ontdekte Android malware probeert actief routers van gebruikers te kapen door via een brute force-aanval met standaardinloggegevens te proberen in te loggen. Vervolgens past de malware de DNS-server aan, wat de mogelijkheid geeft dataverkeer van verbonden apparaten te manipuleren. De malware wordt ‘Switcher’ genoemd en zit verstopt in een tweetal Chineestalige Android apps.

Dit melden onderzoekers van Kaspersky Lab. De malware zit verstopt in een Android client voor de Chinese zoekmachine Baidu en een nagemaakte versie van een Chinese app voor het delen van informatie over WiFi-netwerken. Beide apps worden gepromoot op een website die is opgezet door de cybercriminelen.

Brute force-aanval

Aanvallers die een router willen kapen kiezen er doorgaans voor dit apparaat rechtstreeks aan te vallen. De makers van Switcher hebben echter voor een andere aanpak gekozen. Deze malware infecteert Android smartphones en tablets, waarna het via een brute force-aanval met behulp van standaard inloggegevens toegang probeert te krijgen tot de router waarmee het geïnfecteerde apparaat is verbonden.

Indien de malware weet door te dringen tot de router vervangt Switcher de DNS-server in de router automatisch voor een malafide variant. Daarnaast wordt een tweede DNS-server ingesteld die als een back-up server dient. Deze malafide DNS-servers geven de aanvallers de mogelijkheid het dataverkeer van apparaten die verbonden zijn met de besmette router om te leiden. Zo kunnen nietsvermoedende gebruikers die naar een legitieme URL proberen te surfen in werkelijkheid malafide websites voorgeschoteld krijgen met bijvoorbeeld malware, adware of andere malafide content.

DNS-instellingen controleren

Kaspersky Lab adviseert gebruikers hun DNS-instellingen te controleren en hierbij te zoeken naar de volgende drie DNS-servers:

  • 101.200.147.153
  • 112.33.13.11
  • 120.76.249.59

Deze servers staan allen onder beheer van de aanvallers achter Switcher. Wie deze servers aantreft in zijn DNS-instellingen wordt geadviseerd contact op te nemen met hun Internet Service Provider of de eigenaar van het WiFi-netwerk. Daarnaast adviseert Kaspersky Lab altijd de standaard inloggegevens van de webinterface van routers te wijzigen. Deze maatregel voorkomt dat gebruikers doelwit worden van deze specifieke aanval.

Meer over
Lees ook
'Bladabindi RAT infecteert 140.000 PC's per maand'

'Bladabindi RAT infecteert 140.000 PC's per maand'

De Bladabindi Remote Access Tool (RAT) blijkt snel in populariteit toe te zijn genomen. Cybercriminelen infecteerde in januari 2013 nog maar slechts zo'n 18.000 PC's. Dit aantal is in december 2013 toegenomen tot bijna 140.000 infecties per maand. Dit meldt Microsoft, dat zijn Malicious Software Removal Tool in het Windows-besturingssysteem heeft1

Kant-en-klare ransomware te koop voor slechts 100 dollar

Kant-en-klare ransomware te koop voor slechts 100 dollar

Een nieuwe vorm van ransomware is te koop op internet voor slechts 100 dollar. Het gaat om Power Locker, een alternatief voor de beruchte ransomware CryptoLocker. Power Locker, ook wel Prison Locker genoemd, is te koop op ondergrondse marktplaatsen voor cybercriminelen. Al langer is duidelijk dat cybercriminelen op internet allerlei kant-en-klare1