NullMixer: meerdere soorten malware in één

We leggen uit hoe de NullMixer-dropper meerdere trojans op een apparaat kan downloaden.

Het downloaden van illegale software is altijd een loterij: sommigen hebben geluk, anderen minder, en de gebruiker kan uiteindelijk zelfs meer geld verliezen dan hij/zij normaal aan een licentie kwijt zou zijn geweest. We hebben al veel gesproken over verschillende soorten malware die zich verbergen onder het mom van illegale games en via torrents verspreid worden. Onze onderzoekers publiceerden een nieuw onderzoek naar de NullMixer-dropper — een andere wijdverspreide dreiging die gebruikers kunnen tegenkomen bij het downloaden van software zonder licentie.

Wat zijn trojan doppers? Bijvoorbeeld — NullMixer

In simpele bewoordingen zijn trojan droppers (of gewoon “droppers”) tools voor het verspreiden van schadelijke software. Hun belangrijkste doel is het stilletjes installeren van andere malware (in sommige gevallen meerdere exemplaren) op het apparaat van de gebruiker. Laten we eens kijken hoe ze dat doen, aan de hand van NullMixer.

Deze dropper wordt verspreid via sites die gebruikers illegale software en cracks (hulpmiddelen om de beveiliging van legitieme software te doorbreken) beloven. Malware-ontwikkelaars maken slim gebruik van tools voor search engine optimization (SEO). Voor zoekopdrachten als “cracked software” of “keygens” (slang voor key generator) verschijnen de betreffende schadelijke sites vaak bovenaan de zoekresultaten.

Wanneer de gebruiker illegale software van een dergelijke site probeert te downloaden, wordt hij verschillende keren omgeleid totdat hij op een bepaalde website terechtkomt. Op deze pagina zien ze een link naar een met een wachtwoord beveiligd archief en instructies om dit te downloaden en uit te pakken.

Archief en instructies voor het downloaden van valse illegale software

Archief en instructies voor het downloaden van valse illegale software

Het goede nieuws is dat er hier geen listige mechanismen zijn om de computer van het slachtoffer te infecteren door die simpelweg de site te laten bezoeken. Alle stappen — van het klikken op de link tot het downloaden van de malware en uiteindelijk het lanceren ervan — moeten door de gebruiker zelf uitgevoerd worden. Als een slachtoffer een onraad ruikt en stopt, gebeurt er niets met de computer. De distributeurs van Nullmixer rekenen duidelijk op het creëren van een vals gevoel van veiligheid: veel mensen denken dat er niets slechts kan verschijnen op de eerste pagina van de zoekresultaten, en klikken dus achteloos verder en installeren zo uiteindelijk een trojan.

Welke malware NullMixer aflevert

NullMixer draait veel malware tegelijk, en meer dan de helft daarvan bestaat uit schadelijke downloaders. Dat wil zeggen, eenmaal gelanceerd, zorgen die ervoor dat er nog meer rommel op uw systeem terecht komt. Het resultaat is dat u in plaats van het gewenste programma een hele reeks aan malware binnenkrijgt.

Wat zit er nog meer in het pakket behalve downloaders? Een hele reeks stealers — programma’s die op inloggegevens jagen. De meest beruchte daarvan is RedLine, een programma dat in 2020 voor het eerst opdook op de radar van onderzoekers en sindsdien een “marktleider” is geworden. Dit programma steelt wachtwoorden, bankkaartgegevens, cryptowallet-sleutels, sessiecookies (waarmee iedereen zonder wachtwoorden kan inloggen op uw accounts), en berichten van instant messengers.

Naast de downloaders en stealers, krijgen de slachtoffers van NullMixer ook een aantal banking trojans op hun systeem, waaronder DanaBot. Deze trojan steelt niet alleen informatie van het apparaat, maar kan valse formulieren injecteren op pagina’s van online winkels of sociale netwerken, zodat slachtoffers zelf hun bankkaartgegevens delen. Misschien wel het belangrijkste is dat DanaBot zijn eigenaars volledige toegang tot het geïnfecteerde apparaat kan geven, waardoor de aanvallers kunnen doen wat ze willen.

En last but not least bevat het NullMixer-assortiment ook nog volwaardige spyware. De trojan PseudoManuscrypt kan gebruikersgegevens stelen (zelfs wanneer deze via een VPN worden verzonden), screenshots maken en audio en video op het scherm opnemen. Net als een echte spion, kan het ook zijn sporen wissen: om zijn activiteit te verbergen, verwijdert PseudoManuscrypt de systeemlogboeken.

Hoe zorgt u ervoor dat u niet het slachtoffer van cybercriminelen wordt?

Zoals we in het begin al zeiden, is het downloaden van illegale software altijd een riskante onderneming. Dus we raden zoals altijd aan om alleen programma’s mét licentie te installeren die via de officiële bronnen zijn gedownload. Als u om wat voor reden dan ook geen volledige licentie kunt kopen, kunt u altijd een gratis alternatief zoeken, tijdelijk een proefversie gebruiken of wachten op wat kortingen. In deze post leggen we bijvoorbeeld uit hoe u kunt besparen op games zonder de wet te overtreden of uw geld of accounts op het spel te zetten.

Gebruik om te garanderen dat uw apparaat beschermd is een betrouwbare beveiligingsoplossing die malware op afstand houdt. Onze producten detecteren NullMixer met succes, inclusief al het vrolijke gezelschap dat deze boosdoener met zich meebrengt.

Tips