
Botnet aangestuurd vanuit LeaseWeb netwerk


Vanuit het netwerk van het Nederlandse LeaseWeb en vier Amerikaanse providers werd het Pusdo-botnet aangestuurd. Atif Mushtaq van FireEye Malware Intelligence Lab wist het botnet te infiltreren. Een maand lang heeft Mushtaq bestudeert hoe het botnet onder de motorkap werkt. Daarbij ontdekte hij dat de Command & Control servers bij vijf verschillende providers waren ondergebracht.
Mushtaq kreeg op zijn verzoek van één van de vijf providers (SoftLayer), de mogelijkheid om gedurende korte tijd – voor dat alle C&C-servers uit de lucht werden gehaald – toegang tot zo’n server. In het artikel dat Mushtaq op zijn blog schreef over de kwestie, meldt hij dat door alle vier de Amerikaanse providers de C&C-servers op 18 januari uit de lucht waren gehaald. Alleen twee IP-adressen binnen het LeaseWeb netwerk waren op 22 januari nog niet uit de lucht. Kort na publicatie gebeurde dat alsnog.
Op Security.nl reageren verschillende bezoekers weinig verbaasd op het feit dat LeaseWeb als laatste de C&C-servers offline haalt. Een anonieme reageerder stelt: “Leaseweb is al veel vaker geattendeerd op het feit dat er ook menig Zeus server gehost werd. Na diverse meldingen werd er contact opgenomen en vervolgens werd er niets met de aangeleverde informatie gedaan. Een ‘dankjewel’ was teveel moeite.”. LeaseWeb security officer Alex de Joode laat in een reactie op Security.nl weten dat verschillende melders klagen over het feit dat er geen terugkoppeling wordt gegeven op klachten. Daar wordt volgens hem aan gewerkt.


Gerelateerde atikelen (automatisch geselecteerd)


3 Reacties op “Botnet aangestuurd vanuit LeaseWeb netwerk”
Eric op 25 januari 2010 om 09:44
Met het aantal servers dat LeaseWeb host stijgt ook de kans op rotzooi in je netwerk, dat kan je hen moeilijk aanrekenen.
Lange reactietijd bij een takedown notice en geen terugkoppeling is dan wel weer slordig.

Alex de Joode op 25 januari 2010 om 12:04
Over deze sites zijn nimmer abuse klachten binnen gekomen, LeaseWeb heeft de servers binnen 30 minuten, nadat we van dit ‘gebruik’ op de hoogte zijn gebracht, offline gehaald.
Natuurlijk hebben we FireEye gevraagd waarom ze bij ons geen abuse melding hebben aangemaakt, hun reactie:
“As we stated in the post, we have not notified any service provider; and we do not do that in general. We only notified SoftLayer (due to partner relations with them); and primarily to move on our research objective of obtaining access to the C&C server.”

Jeeves_ op 25 januari 2010 om 13:40
@Eric: Das natuurlijk onzin. Je blijft altijd verantwoorlijk voor wat er in je netwerk gebeurt. Als je groeit, moet je abuse-afdeling meegroeien. Kies je ervoor dat niet te laten gebeuren, dan trek je automatisch troep aan. Dat heeft Leaseweb in het verleden gedaan en zijn ze dus zelf verantwoordelijk voor.
Gelukkig is Leaseweb een heel eind de goeie kant op aan het gaan, nu de afhandelingssnelheid nog even.


Iets te melden? Reageer!






Archieven
- maart 2010 (17)
- februari 2010 (45)
- januari 2010 (49)
- december 2009 (54)
- november 2009 (46)
- oktober 2009 (48)
- september 2009 (53)
- augustus 2009 (45)
- juli 2009 (50)
- juni 2009 (58)
- mei 2009 (54)
- april 2009 (59)
- maart 2009 (55)
- februari 2009 (43)
- januari 2009 (41)
- december 2008 (49)
- november 2008 (39)
- oktober 2008 (49)
- september 2008 (43)
- augustus 2008 (42)
- juli 2008 (46)
- juni 2008 (41)
- mei 2008 (42)
- april 2008 (45)
- maart 2008 (42)
- februari 2008 (45)
- januari 2008 (37)
- december 2007 (39)
- november 2007 (44)
- oktober 2007 (59)
- september 2007 (49)
- augustus 2007 (50)
- juli 2007 (55)
- juni 2007 (58)
- mei 2007 (60)
- april 2007 (36)
- maart 2007 (50)
- februari 2007 (38)
- januari 2007 (44)
- december 2006 (35)
- november 2006 (54)
- oktober 2006 (32)
- september 2006 (39)
- augustus 2006 (45)
- juli 2006 (46)
- juni 2006 (41)
- mei 2006 (54)


Rubrieken
- Advertorial
- Bijeenkomsten
- Breedband
- Censuur
- Column
- Datacentrum
- Domeinnamen
- Downtime
- Governance
- Hardware
- Hosting
- Illegaal
- IPv6
- ISP
- ISPam.nl
- ISPviews
- Jaaroverzicht
- Juridisch
- Koffie
- Maatschappij
- MVO
- Netwerken
- Nieuws uit de branche
- Onderzoek
- Persberichten
- Podcast
- Politiek
- Problemen
- Producten
- Productreviews
- Software
- SPAM
- Thijs Hostwise
- Veiligheid
- Vraag het Mr. Ras
- xCAT.nl Publishing






