Beobachtungen aus dem Darknet: Ganovenehre? Fehlanzeige: Wie Cyber-Betrüger sich gegenseitig austricksen
Von Paul Ducklin, Senior Security Advisor bei Sophos

(pressebox) Wiesbaden, 31.08.2016 - Derzeit scheint es, als ob alle Malware Ransomware wäre - dem ist nicht so. Heute zeigt Sophos einen interessanten Trend aus dem Darknet, bei dem vornehmlich Keylogger zum Einsatz kommen. Keylogger sind kleine Programme, die Tastenbewegungen aufzeichnen, beispielsweise bei der Eingabe von Passwörtern. Diese wiederum ermöglichen neue Formen des Betrugs, deren Erträge weit über die von Ransomware hinausgehen können.

Und das funktioniert so:

Kriminelle loggen sich mit Hilfe gestohlener Passwörter in einen fremden E-Mail-Account ein, vorzugsweise in den einer Führungsperson, und versenden eine Mail mit einer Handlungs- zumeist aber gleich mit einer Zahlungsaufforderung. Diese sieht dann aus, als ob sie direkt vom Chef käme. Die betrügerische E-Mail wird keine Aufforderung zum Überweisen von Beträgen um die 300 Euro sein, wie sie typischerweise bei Ransomware-Angriffen in Bitcoins zu zahlen sind. Vielmehr handelt es sich eher um sehr offiziell klingende Anweisungen "von oben", in denen ein hoher Geldtransfer gefordert wird. Der Betrag kann eine Höhe 100.000 Euro oder mehr haben und die E-Mail wird behaupten, dass die Geldmittel Teil einer zeit- und geschäftskritischen Transaktion sind, etwa einer großen Bestellung oder Akquisition, um die Dringlichkeit zu rechtfertigen.

Mit Keyloggern kann also viel Geld verdient werden. Eines der beliebtesten Programme ist KeyBase. Ursprünglich als eine legitime Anwendung verkauft, wurde sie nun vom Hersteller aufgegeben, der aus seiner Enttäuschung und seiner Abneigung gegen die kriminellen Machenschaften kein Hehl macht.

Guten Tag in die Redaktion

Auf seiner Seite schreibt er, er hätte das "Projekt aufgrund der steigenden Beschwerden über Missbrauch beendet". Er bedauert, dass einige Anwender KeyBase zu kriminellen Zwecken verwendet haben und kündigt an, mit den Strafverfolgungsbehörden zusammenzuarbeiten, falls diese an ihn herantreten. Den Opfern von KeyBase stellt er ein Dokument zur Verfügung, in dem die Entfernung des Programms von infizierten Rechnern beschrieben wird. KeyBase lebt dennoch weiter - und spielt eine zentrale Rolle in einer neuen Entwicklung im Darknet, die die Spezialisten von SophosLabs seit einiger Zeit verfolgen.

Ganovenehre? Fehlanzeige.

Vor einiger Zeit bot ein Benutzer mit dem Namen pahan12 auf der bei Kriminellen beliebten Untergrund-Website leakforums ein PHP Remote Access Trojaner an: SLICK RAT.

Kriminelle, die dieses Programm erworben hatten, bekamen allerdings noch ein kostenloses Feature dazu: Sie wurden selbst mit KeyBase infiziert und die von ihnen gestohlenen Passwörter wurden ihnen entwendet und auf eine Datenwebseite geleitet. In der URL findet sich der Name des Verkäufers wieder, als pahan123. 

Sein Motiv?

Bei Sophos vermutet man, dass Pahan eigentlich auf der Suche nach Anmeldungen für leakforums und andere Hacker-Sites war, um seinen Rang im Darknet auszubauen. Dabei versuchte er auch, die User anderer krimineller Foren zu kompromittieren. Ein weiteres Angebot desselben Trojaners findet sich in offensivecommunity.

Mit dem Verkauf von infizierten Cybercrime-Tools kann Pahan schon auf eine kleine Erfolgsgeschichte zurückblicken. Bereits November 2015 bot er ein Malware-Scrambling-Tool mit dem Namen Aegis Crypter an. Cryptoren nehmen ein vorhandenes Malware-Programm als Input und modifizieren, mixen, komprimiert und verschleierten die Programmdatei, damit das Ausgangsprodukt keine Aufmerksamkeit bei den Security-Tools erregt und unbemerkt ins Netzwerk schlüpfen kann.

Pahans Version von Aegis enthält aber eine geheime Zutat: einen Zombie Trojaner namens Troj/RxBot. Dieser verbindet die Computer mit einem IRC-Server von dem aus dann Remote-Kommandos an ein Netzwerk von Zombie-Rechnern gesendet werden können. Die von Pahan verwendeten IRC-Kanäle heißen pahan12 und pahan123.

So finden sich also nicht nur unwissende Endverbraucher in Zombie Netzwerken - es ist wohl auch der eine oder andere Cybergangster darunter.

Nur einige Monate später, im März 2016, bot ein Benutzer namens pahann eine Version eines KeyBase Toolkits an. Dies wird verwendet, um Keylogger-Dateien zu generieren.

Dieses Toolkit zur Herstellung von KeyBase-Malware war ebenfalls mit einer Art Dreiecks-Malware infiziert:

In der COM Surrogate Warnung im Pop-up sieht man eine Warnung zu dem gleichen Trojaner (Troj/RxBot) wie auch bei Aegis Crypter, plus einem Keylogger (Cyborg).

Nun wurde es kompliziert für Pahan, der Versionen von SLICK RAT verkaufte, die mit KeyBase infiziert waren, von Aegis Crypter infiziert mit Troj/RxBot und von KeyBase, infiziert mit COM Surrogate, die wiederum Troj/RxBot und Cyborg beinhalteten.

Und was passierte dann?

Nun, es lief wohl nicht so gut für Pahan, aka Pahan12, Pahan123, Pahann und so weiter.

Im August tauchte folgender Screenshot auf:

Für die Kollegen von SophosLabs liegt es nahe, als hätte Pahan12/123/n sich nun final selbst mit einem oder mehreren der Malware-Samples infiziert, mit denen er so virtuos herumjongliert. Es scheint, als wäre dieser Screenshot von seinem eigenen Computer aufgenommen worden.

Falls man sich jetzt fragt, welche Asse ein Cyberkrimineller wohl noch so im Ärmel hat, dann ist das für Experten zumindest teilweise erkennbar: Man findet beispielsweise Ransomware-Samples, verschiedene Malware Binaries, Scanner, einen Sniffer, Remote Access Tools und mehr.

Vielleicht mixt er seine eigenen Dateien demnächst mit Ransomware, die wir in seinem Google Drive sehen? Eine Fortsetzung wird es sicher geben. Wir halten Sie auf dem Laufenden.
Sicherheit
[pressebox.de] · 31.08.2016 · 07:43 Uhr
[0 Kommentare]

Business/Presse

25.04. 11:43 | (00) Michl Müller- Verrückt nach Müller - fränkischer Comedian, ...
25.04. 11:40 | (00) Ruf gefolgt: Martin Neugebauer ist neuer Professor für Bildungssoziologie an der ...
25.04. 11:39 | (00) Konfigurierbare Bedienpanel für individuelle Fahrzeugkonzepte unterschiedlicher ...
25.04. 11:32 | (00) Michl Müller - verrückt nach Müller
25.04. 11:28 | (00) edacentrum verleiht EDA-Medaille 2024 an Herrn Dr.-Ing. Jürgen Haase
25.04. 11:23 | (00) Gold ist eine liquide Anlage mit Werterhaltungsfunktion
25.04. 11:19 | (00) Michl Müller- Verrückt nach Müller
25.04. 11:19 | (00) Dr. Reuter Investor Relations - Bei Frequentis sind die Orderbücher voll
25.04. 11:10 | (00) Kampf gegen den Fachkräftemangel: GRUPPE DREI unterstützt Kommunen beim Aufbau ...
25.04. 11:09 | (00) Kreislauf- und Abfallwirtschaft beim HDT: Zuverlässige Know-how-Versorgung zu ...
25.04. 11:08 | (00) ESD-Kleidung von Asmetec – Atmungsaktive & bequeme Kleidung für den ...
25.04. 11:08 | (00) Effizientere Entwicklung, bessere Dokumentation und zukunftssichere ...
25.04. 11:06 | (00) 1.111 Euro für „Sport für alle“
25.04. 11:00 | (00) Innovatives Brandschutzkonzept für flexible Arbeitswelten im Medienhafen
25.04. 11:00 | (00) F-Gas-Verordnung: Neufassung verschärft Regeln für die Nutzung von F-Gas- ...
25.04. 11:00 | (00) EU-Projekt HyFlow: Leistungsfähiges, nachhaltiges und kostengünstiges Hybrid- ...
25.04. 11:00 | (00) Lagerverwaltungssoftware für Höchstleistung im Lager
25.04. 10:54 | (00) Warum Paketanlagen von KNOBLOCH im Vergleich mit herkömmlichen Packstationen ...
25.04. 10:53 | (00) Startklar für die digitale Welt: expedition d zeigt bei Aesculap in Tuttlingen, ...
25.04. 10:49 | (00) Earth Day 2024
25.04. 10:41 | (00) Girls’ Day bei Opel: Tief in die Welt der technischen Berufe eintauchen
25.04. 10:35 | (00) p.l.i. solutions GmbH als klimaneutrales* Unternehmen rezertifiziert
25.04. 10:21 | (00) AM für die Verteidigung
25.04. 10:12 | (00) Kunststofftechnik zum Anfassen
25.04. 10:06 | (00) revolt Mini-UPS für unterbrechungsfreie Stromversorgung, 8.800 mAh, USB / DC
25.04. 10:01 | (00) Seifert Logistics Group übertrifft Umsatzziel 2023
25.04. 10:00 | (00) Nachhaltige Entwicklung mit landwirtschaftlichem Projekt in Nepal
25.04. 09:48 | (00) Demokratische Republik Kongo: Eskalation der Gewalt führt zu Hunger und Flucht
25.04. 09:45 | (00) Neues Rechenzentrum der Deutschen Börse von TÜVIT erfolgreich zertifiziert
25.04. 09:45 | (00) Exzellenzzentrum für MES-Implementierungen an mehreren Standorten
25.04. 09:41 | (00) ABO Wind: Zielvolumen der Anleihe erreicht, Zinsspanne auf 7,5 bis 8 % p.a. ...
25.04. 09:38 | (00) Versicherungen: Gemeinsam günstiger
25.04. 09:36 | (00) Von Sachertorte, Strudel und Software
25.04. 09:30 | (00) Sozial-ökologische Wirkung durch Weiterverwendung von IT-Hardware
25.04. 09:15 | (00) TÜV-Verband kritisiert deutschen Alleingang bei der Umsetzung der ...
25.04. 09:15 | (00) Stechmücken – 2024 eine der größten Gefahren für Reisende
25.04. 09:14 | (00) GreenSign Hotel Level 4 für Hotel am Main: Anerkennung für nachhaltige Exzellenz
25.04. 09:13 | (00) Nach Rücksetzer: Chinesische Nachfrage wird den Goldpreis 2024 stützen
25.04. 09:10 | (00) Das Android-Prinzip für mobile Arbeitsmaschinen“
25.04. 09:10 | (00) Aktivurlaub weltweit: Das sind die Top-Fernziele 2024
25.04. 09:04 | (00) Aurania erhöht Schuldenvergleich auf 2,07 Millionen CAD$
25.04. 09:00 | (00) Ab sofort bestellbar: Der neue PEUGEOT E-Traveller
25.04. 09:00 | (00) Bachmann Steckdosenleisten: Clevere Energiezentralen für jeden Raum
25.04. 09:00 | (00) Erwin Bowien - ein Künstler im Exil in Egmond
25.04. 08:55 | (00) Mehr Effizienz in der Bewirtschaftung großer landwirtschaftlicher Flächen
25.04. 08:46 | (00) New Work Ansätze und deren Auswirkungen auf die Arbeitsweise von Unternehmen
25.04. 08:33 | (00) Tessitura holt Calibrate in sein Partnernetzwerk
25.04. 08:32 | (00) Energieeffiziente Kühlsysteme mit Förderung: technotrans-Lösungen sichern ...
25.04. 08:30 | (00) Geschäftsführer Dr. Erdmann Flindt stellt neues Produkt auf der diesjährigen ...
25.04. 08:26 | (00) Funktionale Sicherheit auf dem nächsten Level
25.04. 08:19 | (00) Verantwortungsvolles Naturerleben
25.04. 08:15 | (00) Silver X liefert solides Produktionswachstum im ersten Quartal 2024
25.04. 08:13 | (00) a/c/t: AV-over-IP für die Medizin von morgen an der Technischen Universität ...
25.04. 08:10 | (00) Yukatel bezieht neue Zentrale Dreieich
25.04. 08:09 | (00) IPercom führt Bestandsgebäude ins digitale Zeitalter
25.04. 08:00 | (00) BioEcho Life Sciences stellt das EchoLUTION™ Tissue RNA Kit für schnelle und ...
25.04. 08:00 | (00) TKD Kabel: Verbindungslösungen aus Deutschland
25.04. 08:00 | (00) Filtertechnik-Symposium in Würzburg
25.04. 08:00 | (00) Nationalbanken performen mit FTS von ek robotics
25.04. 08:00 | (00) Mit dem richtigen MDE-Gerät optimal für den Einzelhandel gerüstet
25.04. 07:45 | (00) Erleben Sie Patagonien auf eigene Faust: Maßgeschneiderte Mietwagenreisen von ...
25.04. 07:39 | (00) PlakaDiva 2024: OOH preisgekrönt
25.04. 07:33 | (00) NETZSCH setzt neue Maßstäbe in der Arbeitswelt
25.04. 07:30 | (00) Maifeiertage 2024: Hotels in Deutschland für Städtetrips beliebt
25.04. 07:28 | (00) GAF AG gewinnt Ausschreibung zum GAP-Flächenmonitoring 2024 in Bayern
24.04. 19:12 | (00) KOMSA-Hausmesse und Leistungsschau dieses Jahr in Essen am 28. Mai
24.04. 18:24 | (00) Finanz-Presse-Information: SIMONA 2023 - Hohe Profitabilität - deutliche Absatz- ...
24.04. 18:24 | (00) Gewinnen gegen Krebs – Die Handballer Michael und Uli Roth sowie Tillmann Loch ...
24.04. 17:40 | (00) VOGEL startet FoodTec Insider
24.04. 17:23 | (00) Allmählich entschwindende heile Welt
24.04. 17:10 | (00) Klinkerriemchen statt Putz: Schutzpanzer für das me and all hotel in Düsseldorf
24.04. 16:29 | (00) Textil kann viel – Südwesttextil veröffentlicht Innovationsatlas
24.04. 16:02 | (00) Pinot and Rock Festival vom 4.-7. Juli
24.04. 15:58 | (00) Taktische Kommunikation der Bundeswehr: Rheinmetall gewinnt Rahmenvertrag mit ...
24.04. 15:55 | (00) Cava wird knapp: Kurzarbeit bei Freixenet
24.04. 15:54 | (00) Bundesverband Metall neuer Partner im SIAM-Netzwerk
24.04. 15:52 | (00) Stadtwerke-Glasfasernetz wächst in Friedrichsthal, Görries und Paulsstadt
24.04. 15:52 | (00) Kommunalpolitischer Podcast „Trockene Regeln, pralles Leben! “
24.04. 15:47 | (00) Aalto Musiktheater macht mit neuem Komponistinnenfestival „her: voice“ das ...
24.04. 15:45 | (00) Accso ist ein vielfach ausgezeichneter Great Place to Work®
24.04. 15:36 | (00) Herkules befördert: Elektrischer Antrieb der Serie LET-X11 bewegt hohe Lasten ...
24.04. 15:22 | (00) Kompakt integriert: Leuchten, schalten, greifen
24.04. 15:20 | (00) dierotationsdrucker.de übernehmen den Shop zeitung.jetzt
24.04. 15:19 | (00) Studie von Intellias: Deutsche Konsumenten sind der Meinung, dass KI-gestützte ...
24.04. 15:15 | (00) Stefan Jost wird Geschäftsführer der DAH Gruppe
24.04. 15:07 | (00) Vorsicht: Unbekannte geben sich in Schwiggerow und Schwaan als WEMAG- ...
24.04. 15:03 | (00) Paula – nun auch in den USA
24.04. 15:03 | (00) Ein Landschaftspflegeverband für den Vogelsberg?
24.04. 14:55 | (00) Collective Mining durchschneidet 632,25 Meter mit einem Goldäquivalent von 1,10 ...
24.04. 14:46 | (00) CBA Aachen 2024
24.04. 14:46 | (00) Klassische Boys- oder Girls-Berufe sind sowas von gestern!
24.04. 14:39 | (00) Innovativer, digitaler Einkauf in der Verwaltung
24.04. 14:38 | (00) Arcondis Foundation kündigt CHF 50'000 Globalsubvention für Life Sciences Start- ...
24.04. 14:37 | (00) Neuer Antrieb für effizientere Abläufe
24.04. 14:33 | (00) Ohne Strom und ohne Atomenergie geht es nicht
24.04. 14:28 | (00) Die ifh-Intherm Messe - Wärmepumpen revolutionieren die Heiztechnik
24.04. 14:26 | (00) Perfekt positioniert im weltweiten Wettbewerb um Kritische Metalle und ...
24.04. 14:17 | (00) Innovatives Workflow-Management im Gesundheitswesen
24.04. 14:12 | (00) Adobe Inc. – Lohnt sich der Einstieg nach 28% Kursverlust?
24.04. 14:07 | (00) Internationale Bodenseewoche, Maritimer Markt & Verkaufsoffener Sonntag
 
Bundesrat macht Weg für Bezahlkarten für Asylbewerber frei
Berlin - Der Bundesrat hat den Weg für bundesrechtlich geregelte Einführungen von Bezahlkarten […] (00)
Robbie Williams kritisiert die „langweilige" Musikszene
(BANG) - Robbie Williams verriet, dass er „eine Menge Songs“ geschrieben hat, während er sich […] (00)
Roborock S8 MaxV Ultra: Der erste Matter-zertifizierte Saug- & Wischroboter auf dem globalen Markt
Roborock, ein weltweit führender Anbieter von ultra-intelligenten Haushaltsrobotern zur […] (00)
Ein Leitfaden zu den beliebtesten Spielen in Schweizer Online-Casinos
Dieser Leitfaden untersucht die beliebtesten Spiele in Schweizer Online-Casinos, beleuchtet […] (00)
Hongkong-Star Chow arbeitet für China
Baidus Streaming-Plattform IQiyi hat einen Vertrag mit dem Hongkonger Komiker und Regisseur Stephen Chow […] (00)
Leipzig-Trainer Rose: Vertragsgespräche im Sommer
Leipzig (dpa) - Trainer Marco Rose von RB Leipzig will in der Sommerpause mit der Club-Führung […] (01)
 
 
Suchbegriff

Diese Woche
Letzte Woche
Vorletzte Woche
Top News