Dir Firma Websense Security Labs hat einen neuen Trojaner entdeckt. Dieser wird über eine Phishing Mail verbreitet. Der Trojaner verwendet dabei ein ungewöhnliches Protokoll, üblicherweise sendet Schadcode dieser Art gestohlene Daten mittels E-Mail oder http zurück, dieser verwendet ICMP-Pakete. Der Übeltäter installiert sich bei einer Infektion als Internet Explorer Browser Helper Object (BHO). Anschließend wartet der Trojaner auf die Eingabe persönlicher Daten, wenn diese eingetragen worden sind, sendet die Software die Daten zurück an den Angreifer.
Das bemerkenswerte an diesen schädlichen Code ist die Verwendung von ICMP-Paketen.
Mit einem einfachen XOR-Algorithmus verschlüsselt der Trojaner die Daten und packt sie danach in ein ICMP-Ping-Paket. Für Netzwerk-Administratoren sieht der Traffic völlig normal und legitim aus. Bei websense.com finden Sie ein Beispiel eines codierten und uncodierten ICMP-Pakets.