Android malware probeert routers te kapen

malware

Nieuw ontdekte Android malware probeert actief routers van gebruikers te kapen door via een brute force-aanval met standaardinloggegevens te proberen in te loggen. Vervolgens past de malware de DNS-server aan, wat de mogelijkheid geeft dataverkeer van verbonden apparaten te manipuleren. De malware wordt ‘Switcher’ genoemd en zit verstopt in een tweetal Chineestalige Android apps.

Dit melden onderzoekers van Kaspersky Lab. De malware zit verstopt in een Android client voor de Chinese zoekmachine Baidu en een nagemaakte versie van een Chinese app voor het delen van informatie over WiFi-netwerken. Beide apps worden gepromoot op een website die is opgezet door de cybercriminelen.

Brute force-aanval

Aanvallers die een router willen kapen kiezen er doorgaans voor dit apparaat rechtstreeks aan te vallen. De makers van Switcher hebben echter voor een andere aanpak gekozen. Deze malware infecteert Android smartphones en tablets, waarna het via een brute force-aanval met behulp van standaard inloggegevens toegang probeert te krijgen tot de router waarmee het geïnfecteerde apparaat is verbonden.

Indien de malware weet door te dringen tot de router vervangt Switcher de DNS-server in de router automatisch voor een malafide variant. Daarnaast wordt een tweede DNS-server ingesteld die als een back-up server dient. Deze malafide DNS-servers geven de aanvallers de mogelijkheid het dataverkeer van apparaten die verbonden zijn met de besmette router om te leiden. Zo kunnen nietsvermoedende gebruikers die naar een legitieme URL proberen te surfen in werkelijkheid malafide websites voorgeschoteld krijgen met bijvoorbeeld malware, adware of andere malafide content.

DNS-instellingen controleren

Kaspersky Lab adviseert gebruikers hun DNS-instellingen te controleren en hierbij te zoeken naar de volgende drie DNS-servers:

  • 101.200.147.153
  • 112.33.13.11
  • 120.76.249.59

Deze servers staan allen onder beheer van de aanvallers achter Switcher. Wie deze servers aantreft in zijn DNS-instellingen wordt geadviseerd contact op te nemen met hun Internet Service Provider of de eigenaar van het WiFi-netwerk. Daarnaast adviseert Kaspersky Lab altijd de standaard inloggegevens van de webinterface van routers te wijzigen. Deze maatregel voorkomt dat gebruikers doelwit worden van deze specifieke aanval.

Meer over
Lees ook
Proofpoint: Cybercriminelen bereiden zich voor op een wereld zonder macro's

Proofpoint: Cybercriminelen bereiden zich voor op een wereld zonder macro's

Microsoft kondigde in oktober 2021 en februari 2022 aan dat het XL4- en VBA-macro's standaard gaat blokkeren voor Office-gebruikers. De wijzigingen zijn uiteindelijk dit jaar van start gegaan. Cybercriminelen hebben hier op gereageerd door af te stappen van macro-gebaseerde aanvallen.

Wat te doen als je het slachtoffer wordt van een ransomware-aanval

Wat te doen als je het slachtoffer wordt van een ransomware-aanval

Als je een IT-beheerder vraagt waar hij van wakker ligt zal het antwoord zeer vaak ‘ransomware’ zijn. Logisch, want elke medewerker kan door simpelweg op een link te klikken of een kwaadaardig bestand te downloaden zonder het te weten een ransomware-aanval ontketenen. In hun wanhoop zijn organisaties al snel geneigd om losgeld te betalen om weer t1

Ransomwarebesmettingen eerste kwartaal al verdubbeld ten opzichte van 2021

Ransomwarebesmettingen eerste kwartaal al verdubbeld ten opzichte van 2021

Het totale aantal ransomwarebesmettingen was in het eerste kwartaal van dit jaar al verdubbeld ten opzichte van heel 2021. Dat concludeert WatchGuard Technologies in de nieuwste editie van het Internet Security Report. De securityspecialist signaleert daarnaast een groei in Powerscript-aanvallen en kwaadaardige cryptomining.