Al geruime tijd misbruiken spammers zogenaamde URL-verkorters. De populariteit van micro-blogging en social-networking zorgt voor een flinke toename in deze url-verkorters zoals bit.ly en tinyurl. Het gemak en de (gedeeltelijke) anonimiteit van deze diensten geeft spammers de mogelijkheid om vele links aan te maken die spamblokkering op url basis weten te te omzeilen.
Kortgeleden heeft Symantec een grootschalige malware aanval waargenomen die gebruik maakte van url-verkorters. De aanval gebruikte 5 verschillende url-verkorters. Het (spam)bericht ging over een zogenaamd mislukte financiéle transactie. Om hier uitleg over te krijgen werden de ontvangers gelokt met een link die schijnbaar naar een PDF bestand leidde, maar in werkelijkheid via een url-verkorter naar een een site leidde met verscheidene drive-by-downloads.
De Malware op de site was zwaar verborgen. Vrijwel de gehele kwaadaardige inhoud was verborgen in één enkel HTML “div” element, wat op zijn beurt weer verborgen zat in een ‘Inline CSS’. Zodra de pagina door de browser werd ingelezen werd door middel van Javascript de verborgen inhoud geopend en werden verschillende exploits uitgevoerd waaronder PDF en Java exploits. Tevens werd er een ‘Windows Help Center’ exploit gebruikt om meer malware te downloaden.
Symantec verwacht dat malware schrijvers hier steeds meer misbruik van zullen maken in de toekomst.
