Erpressungsprogramm Cerber greift deutsche Ziele an
Verschlüsselungstrojaner tarnt sich als Bewerbungs-E-Mail mit Anhang
Das Verschlüsselungsprogramm Cerber (alternative Bezeichnung: Zerber) treibt aktuell im deutschsprachigen Raum sein Unwesen. Die Erpressungs-Software (Ransomware) attackiert unter anderem Unternehmen mit sehr authentisch erscheinenden, deutschsprachigen Bewerbungs-E-Mails. Entsprechend der Analysen von Kaspersky Lab steigen die Cerber-Attacken seit Anfang Mai 2016 kontinuierlich an mit zwei größeren Angriffswellen Ende Mai beziehungsweise Anfang Juni.
Weltweit am häufigsten werden laut Kaspersky Lab die Länder USA, Großbritannien und Deutschland von Cerber attackiert.
Der digitale Erpresser wird hierzulande unter anderem über eine deutsche Bewerbungs-E-Mail verbreitet. Die angebliche E-Mail ist sehr gut getarnt. Sie kommt unter anderem von einer Adresse eines großen deutschen Providers mit real klingenden Absendernamen, enthält keine Rechtschreib- oder Grammatikfehler und weist inhaltlich auf die Bewerbungsunterlagen im Anhang hin. Der Anhang enthält eine ZIP-Datei inklusive einem Word-Dokument. Wird die Word-Datei mit aktivierten Makros geöffnet, können auf dem Rechner gespeicherte Daten verschlüsselt und mit der Dateiendung ".cerber" versehen werden.
"Kurz nach der Infektion bekommt das Opfer eine Lösegeldforderung angezeigt, zur sofortigen Zahlung via Bitcoin im Gegenwert von etwa 440 Euro", weiß Christian Funk, Leiter des deutschen Forschungs- und Analyse-Teams bei Kaspersky Lab. "Zudem haben wir festgestellt, dass die von den Cyberkriminellen genutzten Server im Tor-Netzwerk verborgen sind."
Deutschland wird digital erpresst
Jüngst gab es hierzu deutschlandweit auch Warnungen der Polizei beispielsweise in Nordrhein-Westfalen, Niedersachsen und Rheinlandpfalz. Dabei wurden offenbar mittelständische Unternehmen aus verschiedenen Bereichen Opfer von Cerber.
"2016 ist bisher das Jahr der Ransomware. Ob Locky, Coinvault, Teslacrypt, CryptXXX oder Petya, ob auf stationären Rechnern oder vermehrt auch mobil sowohl Heimanwender als auch Unternehmen haben mit digitalen Erpressern zu kämpfen", ergänzt Christian Funk.
Sicherheits-Tipps
Sowohl Unternehmen als auch Privatanwender schützen sich vor einem Ransomware-Angriff, in dem sie die folgenden Regeln beachten:
>> Vorsicht bei E-Mail-Anhängen: Nutzer sollten keine Attachments innerhalb von E-Mails von unbekannten Personen öffnen auch wenn die E-Mail sonst keine Anzeichen für einen Cyberangriff enthält.
>> Regelmäßig Backups erstellen, damit man im Ernstfall wieder auf die unverschlüsselten Daten zurückgreifen kann.
>> Software aktualisieren: Betriebssystem, Browser und alle weiteren genutzten Programme sollten immer mit den aktuell verfügbaren Patches auf den neuesten Stand gebracht werden.
>> Aktuelle Sicherheitssoftware einsetzen: Moderne Antivirenschutzlösungen vor einer Infizierung.
>> Nicht bezahlen: Kaspersky Lab rät davon ab, das geforderte Lösegeld zu bezahlen. Stattdessen sollten bei digitalen Erpressungsversuchen die Strafverfolgungsbehörden eingeschaltet werden.
(Kaspersky Lab: ra)
Kaspersky Lab: Kontakt und Steckbrief
Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.
Meldungen: Aktuelle Meldungen
Eine Forschungsgruppe mit NetScout, Akamai, Cloudflare, Shadowserver, Black Lotus und anderen führenden IT-Sicherheitsgruppen hat gemeinsam einen Warnhinweis herausgegeben. Darin wird ein neuer DDoS-Vektor aufgedeckt, der Unternehmen im Finanzsektor, ISPs, Logistik, Glücksspiel und andere betrifft.
Die Sicherheitsforscher von Check Point Research (CPR) haben eine laufende Spionage-Operation aufgedeckt, die auf die afghanische Regierung zielt. Die Bedrohungsakteure, die einer chinesischsprachigen Gruppierung zugeordnet werden, gaben sich als das Büro des afghanischen Präsidenten aus, um den afghanischen Nationalen Sicherheitsrat (NSC) zu infiltrieren. Sie nutzten den Dienstleister für Datenaustausch namens Dropbox, um ihre Aktivitäten zu verschleiern. CPR geht davon aus, dass dies der jüngste Fall einer länger andauernden Operation ist, die bis ins Jahr 2014 zurückreicht und der auch die Regierungen von Kirgisistan und Usbekistan zum Opfer gefallen sind. Im April 2021 erhielt ein Beamter des Nationalen Sicherheitsrats Afghanistans eine E-Mail, die angeblich vom Büro des Präsidenten von Afghanistan stammte. Sie forderte den Empfänger auf, die Änderungen in dem Dokument im Zusammenhang mit einer bevorstehenden Pressekonferenz des NSC zu überprüfen.
Es gibt wieder verstärkt Aktivitäten der Dridex-Malware. Diese bereits einige Jahre alte Schadsoftware macht zurzeit in Excel-Dateien die Runde, die per Mail verschickt werden. Dabei hat der Schädling es vor allem auf Passwörter und andere Nutzerdaten abgesehen. "Wenn das Wochenende vor der Tür steht, lässt bei vielen Nutzern die Wachsamkeit deutlich nach. Das machen sich Kriminelle zunutze", sagt Tim Berghoff, Security Evangelist bei G Data CyberDefense. Die Schadsoftware mit dem Namen "Dridex" ist für G Data kein unbeschriebenes Blatt – bereits 2015 haben wir über diese Malware berichtet. Wie damals versteckt sich das Schadprogramm auch in diesem Fall in einer Office-Datei, getarnt als Versandbestätigung. Heruntergeladen wird die eigentliche Malware über ein eingebettetes Makro, welches sich hinter der "Drucken"-Funktion verbirgt.
Die Sicherheitsforscher von Check Point Software Technologies beobachten die Rückkehr eines alten Bekannten: des Backdoor-Trojaners Bandook. Zuletzt prominent wurde dieser durch die Malware-Kampagnen Operation Manul (2015) und Dark Caracal (2017). Nun scheint die Malware-Familie ein Revival zu feiern. Die Ziele, welche Check Point im Rahmen der neuen Kampagne identifizieren konnte, sind breit gefächert: Regierungs-, Finanz-, Energie-, Lebensmittel-, Gesundheits-, Bildungs-, IT- und Rechtseinrichtungen sind betroffen – unter anderem in Deutschland, der Schweiz und Italien. Dieses breite Spektrum lässt die Sicherheitsexperten darauf schließen, dass sich hinter den Angriffen nicht nur eine Hacker-Gruppierung im Alleingang verbirgt, sondern eine Organisation, welche Malware an verschiedene Bedrohungsakteure, wie staatliche Hacker, verkauft.
Kaspersky-Experten haben im Rahmen einer Untersuchungen festgestellt, dass die Dienstleistungs- und E-Commerce-Branche am stärksten von Phishing-Angriffen durch sogenannte ,Lookalikes‘ betroffen ist. So gingen im dritten Quartal 2020 35 Prozent aller Lookalike-Angriffe auf das Konto von Service- und E-Commerce-Anbieter – möglicherweise eine Folge der Corona-Pandemie, weil Anbieter derzeit verstärkt auf Online-Dienste setzen. Die Hälfte (50 Prozent) der gefälschten Domains werden dabei nur einmal verwendet, 73 Prozent sind auch nur einen Tag lang aktiv. Dies erschwert eine rechtzeitige Identifizierung. Durch eine automatisierte mehrschichtige Analyse können solche Angriffe – ohne die Notwendigkeit, manuell Domänenlisten zu erstellen – erkannt werden.