Krasse Malware tarnt sich als harmlose Malware - mit großem Erfolg
Malware, die sich in einem scheinbar harmlosen Programm versteckt, ist die eine Sache. Jetzt wurde aber ein Schädling bekannt, der bisher als Alltags-Malware angesehen wurde, in Wirklichkeit aber ziemlich komplexe Exploits mit sich bringt.
Allerdings schlugen die automatischen Erkennungssysteme Kasperskys im letzten Jahr Alarm, weil es zu Auffälligkeiten in der WININIT.exe kam, die den Start des Windows-Betriebssystems unterstützt. Als sich die Sicherheitsforscher auf die Suche nach den Ursachen machten, führte die Spur zu StripedFly.
Bei näherer Betrachtung stellten die Kaspersky-Forscher fest, dass der Miner nur eine Komponente einer weitaus komplexeren Malware ist, die sich Techniken zunutze macht, die vermutlich vom US-Geheimdienst NSA stammen. StripedFly enthält eine Version von EternalBlue, dem berüchtigten, von der NSA entwickelten Exploit, der vor einiger Zeit an die Öffentlichkeit gekommen ist.
EternalBlue bildete unter anderem die Grundlage der WannaCry-Ransomware-Attacke, die vor einigen Jahren hunderttausende Windows-PCs als Geiseln nahm. StripedFly nutzt seinen eigenen EternalBlue-Angriff, um ungepatchte Windows-Systeme zu infiltrieren und sich unbemerkt im Netzwerk des Opfers zu verbreiten, auch auf Linux-Rechnern.
Es ist unklar, wer StripedFly entwickelt hat. Die Malware greift zwar mit einer Technologie der NSA an, der EternalBlue-Exploit wurde aber im April 2017 durch eine mysteriöse Gruppe, die als "Shadow Brokers" bekannt ist, an die Öffentlichkeit weitergegeben. Ein Jahr zuvor wurden mutmaßliche chinesische Hacker dabei beobachtet, wie sie den EternalBlue-Exploit ebenfalls nutzten. Die zugrundeliegenden Informationen kursierten also wohl schon rechtzeitig auf dem Schwarzmarkt, um auch anderen Kriminellen die Nutzung zu ermöglichen.
Siehe auch:
Verräterische Aktivitäten
Wie Sicherheitsforscher von Kaspersky berichteten, geht es in der Sache um die sogenannte "StripedFly"-Malware. Diese ist im Grunde schon länger bekannt und wurde bisher als triviales Kryptowährungs-Mining-Programm eingestuft. Entsprechend wenig Aufmerksamkeit wurde daraufhin auf den Schädling gelegt - denn letztlich war das vermutete Schadenspotenzial gering. So konnte StripedFly in den letzten Jahren mehr als eine Million Rechner infizieren.Allerdings schlugen die automatischen Erkennungssysteme Kasperskys im letzten Jahr Alarm, weil es zu Auffälligkeiten in der WININIT.exe kam, die den Start des Windows-Betriebssystems unterstützt. Als sich die Sicherheitsforscher auf die Suche nach den Ursachen machten, führte die Spur zu StripedFly.
Bei näherer Betrachtung stellten die Kaspersky-Forscher fest, dass der Miner nur eine Komponente einer weitaus komplexeren Malware ist, die sich Techniken zunutze macht, die vermutlich vom US-Geheimdienst NSA stammen. StripedFly enthält eine Version von EternalBlue, dem berüchtigten, von der NSA entwickelten Exploit, der vor einiger Zeit an die Öffentlichkeit gekommen ist.
EternalBlue bildete unter anderem die Grundlage der WannaCry-Ransomware-Attacke, die vor einigen Jahren hunderttausende Windows-PCs als Geiseln nahm. StripedFly nutzt seinen eigenen EternalBlue-Angriff, um ungepatchte Windows-Systeme zu infiltrieren und sich unbemerkt im Netzwerk des Opfers zu verbreiten, auch auf Linux-Rechnern.
Ursprung unklar
Die Malware kann dann sensible Daten von den infizierten Computern abfangen, wie z. B. Anmeldeinformationen. "Darüber hinaus kann die Malware unbemerkt Screenshots auf dem Gerät des Opfers erstellen, die Kontrolle über den Rechner übernehmen und sogar Mikrofoneingaben aufzeichnen", so die Sicherheitsforscher weiter.Es ist unklar, wer StripedFly entwickelt hat. Die Malware greift zwar mit einer Technologie der NSA an, der EternalBlue-Exploit wurde aber im April 2017 durch eine mysteriöse Gruppe, die als "Shadow Brokers" bekannt ist, an die Öffentlichkeit weitergegeben. Ein Jahr zuvor wurden mutmaßliche chinesische Hacker dabei beobachtet, wie sie den EternalBlue-Exploit ebenfalls nutzten. Die zugrundeliegenden Informationen kursierten also wohl schon rechtzeitig auf dem Schwarzmarkt, um auch anderen Kriminellen die Nutzung zu ermöglichen.
Zusammenfassung
- StripedFly-Malware bisher als einfaches Mining-Programm angesehen
- Kaspersky's automatische Erkennungssysteme entdecken Auffälligkeiten
- StripedFly enthält den von der NSA entwickelten EternalBlue Exploit
- StripedFly nutzt EternalBlue, um Systeme zu infiltrieren
- StripedFly kann Daten, Screenshots und Mikrofoneingaben aufzeichnen
- Unklar, wer StripedFly entwickelt hat, nutzt aber NSA-Technologie
- EternalBlue-Exploit wurde 2017 von "Shadow Brokers" veröffentlicht.
Siehe auch:
Thema:
Neue Downloads
Videos zum Thema Sicherheit
- WhatsApp: Wie man ungewollte Gruppen-Einladungen vermeidet
- Super Bowl 2024: CrowdStrike sorgt im Wilden Westen für Sicherheit
- Super Bowl 2023: CrowdStrike zeigt, wie man echte Trojaner abwehrt
- DNS über HTTPS: So aktiviert man die Verschlüsselung im Firefox
- Netflix zeigt Doku über John McAfees irre Flucht und wildes Leben
Aus dem Sicherheits-Forum
Weiterführende Links
Beliebt im Preisvergleich
- Internet Security:
Neue Nachrichten
- USA verbieten ausländische Roboter und damit auch Staubsauger
- Steam Deck: Linux-Patch für CPUs sorgt für deutlich flüssigeres Spielen
- Microsoft-CEO verrät: Neue "Super-App" kommt noch in diesem Jahr
- Aktuelle Technik-Blitzangebote von Amazon im Überblick
- Chang'e-6-Proben von der Mondrückseite widerlegen bekannte Theorien
- Nun auch BMW in der Krise: Was hinter dem massiven Stellenabbau steckt
- Allnet-Flat: Sennheiser Momentum 4 im Telekom-Tarif fast geschenkt
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen