- Anzeigen -


Sie sind hier: Home » Virenwarnung » Hintergrund

Ransomware verwendet den EternalBlue-Exploit


Neue Ransomware-Angriffswelle: Unabhängig davon, ob es sich bei der neuen Ransomware um eine Petya-Variante oder eine neue Ransomware-Familie handelt, verhält sich diese Ransomware anders, als andere Verschlüsselungstrojaner
Nach ersten Erkenntnissen der Forscher des "Trustwave SpiderLabs" scheint sich die Ransomware bisher primär im lokalen Netzwerk zu verbreiten und nicht auf das Internet zuzugreifen

- Anzeigen -





Ende Juni gab es erneut eine Ransomware-Angriffswelle, die sich rasant verbreitet. Die Attacke erinnert stark an die Ransomware WannaCry, die erst im Mai weltweit für Chaos sorgte. Die Forscher des Sicherheitsspezialisten Trustwave gehen davon aus, dass sich auch diese Ransomware, bei der sich um eine Variante des Verschlüsselungstrojaners Petya handeln könnte, sehr schnell global verbreiten wird.

Derzeit ist unklar, ob es sich wirklich um eine Petya-Variante oder eine bisher unbekannte Ransomware-Variante handelt. Auf jeden Fall nutzt die neue Ransomware die gleiche Schwachstelle aus, über die sich auch die WannaCry-Ransomware verbreiten konnte. Die Ransomware verwendet den EternalBlue-Exploit, der eine Schwachstelle im SMB-Protokoll von Windows ausnutzt. Microsoft hat diese Schwachstelle bereits im März im MS17-010 Bulletin gepatcht. Die neue, erfolgreiche Angriffswelle zeigt, dass viele Unternehmen und Organisationen diesen Patch noch nicht installiert haben.

Nach ersten Erkenntnissen der Forscher des Trustwave SpiderLabs scheint sich die Ransomware bisher primär im lokalen Netzwerk zu verbreiten und nicht auf das Internet zuzugreifen. Eine der ersten Aktionen, die die Ransomware auf infizierten Systemen ausführt, ist es, lokale Anmeldeinformationen auszulesen und sich dann mit Hilfe dieser Anmeldeinformationen auf anderen lokal vernetzten Systemen zu verbreiten.

Unabhängig davon, ob es sich bei der neuen Ransomware um eine Petya-Variante oder eine neue Ransomware-Familie handelt, verhält sich diese Ransomware anders, als andere Verschlüsselungstrojaner. Während Ransomware üblicherweise nur wichtige Dateien wie Dokumente und Bilder verschlüsselt, verschlüsselt diese neue Ransomware zuerst einzelne Dateien und danach die gesamte Festplatte. Durch die Verschlüsselung des Systemlaufwerks, des Master File Table (MFT) und des Master Boot Record (MBR) verhindert die Ransomware, dass das System normal gebootet werden kann. Stattdessen bringt es einen eigenen Bootloader mit, der die Lösegeldforderung auf dem Bildschirm anzeigt. Dieser Bootloader verhindert, dass Dateien über Standard-Forensik-Techniken, beispielsweise das Booten von einer Live-CD oder eines anderen Betriebssystems, wiederhergestellt werden können.

Nach der Infektion verlangt die Ransomware 300 US-Dollar in Bitcoins als Lösegeld. Danach sollen die Daten wieder entschlüsselt werden. Nach dem Bezahlen des Betrags ist eine E-Mail an den/die Erpresser nötig, damit diese die Transaktion überprüfen können. Danach sollen die Daten wieder entschlüsselt werden. Da die E-Mail-Adresse des/der Cyberkriminellen momentan aber nicht erreichbar ist und damit die Zahlungskette nicht mehr intakt, vermuten die Trustwave SpiderLabs-Forscher, dass das Sammeln von Lösegeld nicht unbedingt das Ziel dieser Malware war. Welche Intention die Cyberkriminellen dagegen haben und gehabt haben könnten, steht im Moment noch nicht fest.
(Trustwave: ra)

eingetragen: 07.07.17
Home & Newsletterlauf: 18.07.17


Trustwave: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.

- Anzeigen -





Kostenloser IT SecCity-Newsletter
Ihr IT SecCity-Newsletter hier >>>>>>

- Anzeigen -


Meldungen: Hintergrund

  • Tricks der Cyberkriminellen

    Vom derzeitigen Bitcoin- und Blockchain-Hype scheinen auch Cyberkriminelle zu profitieren. So schätzt Kaspersky Lab, dass Cyberkriminelle im vergangenen Jahr mittels neuer und bewährter Social-Engineering-Methoden mehr als 21.000 ETH (Ether) beziehungsweise zehn Millionen US-Dollar erbeuten konnten. Eine Analyse der über die Kaspersky-Produkte gemessenen Bedrohungen bestätigt den Trend: mehr als hunderttausend Alarme wurden im Zusammenhang mit Kryptowährungen ausgelöst. Derzeit haben es die Cyberkriminellen verstärkt auf Investoren im Krypto-Startup-Bereich abgesehen; sie missbrauchen namhafte Kryptowährungsprojekte und Twitter-Konten prominenter Personen für ihre Betrügereien.

  • Neue Klasse von SSDP-Missbrauch aufgedeckt

    Netscout Arbor, Sicherheitsspezialistin für DDoS-Abwehr-Lösungen, hat eine neue Klasse von SSDP-Missbrauch aufgedeckt, bei dem Geräte auf SSDP-Reflexions-/Verstärkungsangriffe mit einem nicht standardisierten Port reagieren. SSDP (Simple Service Discovery Protocol) ist ein Netzwerkprotokoll, das zur Suche nach Universal-Plug-and-Play-Geräten (UPnP) in Windows-Netzwerken dient. Offen aus dem Internet erreichbare SSDP-Server können für DDoS-Reflexionsangriffe gegen IT-Systeme von Unternehmen und Organisationen missbraucht werden. Die daraus resultierende Flut von UDP-Paketen hat kurzlebige Quell- und Zielports, sodass die Eindämmung erschwert wird. Dieses Verhalten scheint auf eine breite Wiederverwendung in CPE-Geräten, wie Telefone, Faxe und Modems, der Open-Source-Bibliothek libupnp zurückzuführen zu sein. Erkenntnise aus früheren DDoS-Vorfällen deuten darauf hin, dass sich Angreifer dieses Verhaltens bewusst sind und sich aufgrund der Wirksamkeit ihres Angriffs gezielt anfällige Geräte suchen und diese auszunutzen können.

  • Phishing ist Big Business

    Sophos hat den Aufstieg von Phishing-Angriffen im letzten Jahr untersucht. Das Ergebnis: Ausgefuchste Taktiken in Tateinheit mit penetrantem Auftreten machen die neue Qualität von Phishing-Emails aus. Die Angreifer haben die Vorteile von Malware-as-a-Service (MaaS) entdeckt - ein Cousin von Ransomware-as-a-Service (RaaS), beide wohnhaft im Dark Web - um die Effizienz und das Volumen von Attacken zu steigern. Lieblings-Ziel: die Mitarbeiter. In der Simulations- und Trainings-Umgebung "Sophos Phish Threat" werden Nutzer darin geschult, wie sie Phishing-Emails erkennen können. Die gesammelten Erkenntnisse liegen nun in einem White Paper vor. Daraus geht hervor, dass die beste Verteidigung gegen Phishing-Attacken eine duale Strategie ist.

  • Android-Wurm ADB.Miner nutzt Schwachstelle aus

    Tausende von Smartphones weltweit sind von einem Android-Wurm betroffen. Schuld daran ist eine Sicherheitslücke durch eine vergessene Debug-Schnittstelle. G Data klärt über die Gefahr auf und zeigt, wie Benutzer überprüfen können, ob ihr Mobilgerät ebenfalls davon betroffen ist und falls ja, wie die Sicherheitslücke geschlossen werden kann. Ein unbekannter Dritter greift via Internet auf das eigene Smartphone zu - und das mit vollen Root-Rechten als Administrator. Was sich wie ein komplizierter und denkbar unmöglicher Fall liest, wird durch eine Android-Sicherheitslücke zum einfachen Spiel für Cyberangreifer. Dieser kann sich dank des geöffneten TCP-Port 5555 per Androids Debug Bridge-Schnittstelle (kurz: ADB) auf das Gerät einklinken. Über ADB lassen sich eine Vielzahl von Geräte-Aktionen durchführen - angefangen vom simplen Auslesen der Geräteinformationen, über den Diebstahl sensibler Daten, bis hin zu sicherheitskritischen Installationen von schädlichen Programmen.

  • Käufer können eigene Bot-Shops aufsetzen

    Netscout Arbor, Sicherheitsspezialist für DDoS-Abwehr-Lösungen, warnt vor dem Malware-Downloader Kardon Loader. Dieser ermöglicht den Download und die Installation anderer Malware wie etwa Banktrojaner, Ransomware oder Trojaner zum Daten- und Identitätsdiebstahl. Downloader sind ein wesentlicher Teil des Malware-Ökosystems. Sie werden oft von spezialisierten Hackern entwickelt und unabhängig vom jeweiligen Trojaner vertrieben. Kardon Loader wird seit Ende April vom Nutzer "Yattaze" ab 50 US-Dollar in Untergrund- und Hacker-Foren als kostenpflichtiges Open-Beta-Produkt beworben. Kardon Loader soll zudem Bot-Store-Funktionalitäten bieten. So können Käufer eigene Bot-Shops aufsetzen. Es ist davon auszugehen, dass die Malware ein Rebranding des ZeroCool-Botnets ist, das vom gleichen Akteur entwickelt wurde.