Kein Ende in Sicht: Neue Ransomware stiehlt auch Passwörter

(pressebox) Wiesbaden, 12.07.2016 - Auch wenn es aktuell stiller geworden zu sein scheint um das Thema Ransomware: Die Schadsoftware ist aktiv wie eh und je. Und sie hat sogar noch dazu gelernt: Ging es früher um das einmalige Verschlüsseln der Daten und die Zahlung von Lösegeld, kann man sich inzwischen dauerhaft mit dem Schädling infizieren. Sophos zeigt die Entwicklung bis zum heutigen Tage, beschreibt, wie der Ransomware-Befall stattfinden kann, gibt konkrete Beispiele wie das kriminelle Prozedere aussieht und empfiehlt Maßnahmen zum Schutz.

Kürzlich stießen Forscher des Sicherheitsanbieters Sophos auf ein interessantes, neues Ransomware-Sample genannt RAA. Dieses wird von Sophos zwar als JS / Ransom-DDL identifiziert und blockiert und besonders weit verbreitet ist es auch nicht, aber sein Inhalt ist umso spannender: RAA nimmt als Ransomware nicht mehr nur persönliche Daten in Geiselhaft, es stiehlt auch noch die Passwörter der Geschädigten.

Ransomware, wie jede Art von Malware, kann auf viele verschiedene Arten in eine Organisation eindringen: als E-Mail-Anhang, über infizierte Websites oder USB-Geräte, durch Exploit-Kits und gelegentlich sogar als Teil eines sich selbst verbreitenden Netzwerk-Wurms. E-Mail-Anhänge scheinen für die Internetbetrüger am besten zu funktionieren. Die Mails werden glaubhaft gestaltet und dann mit angeblichen Rechnungen, Gerichtsunterlagen oder sonstigen Dokumenten versehen, die Verbraucher erschrecken oder neugierig machen und vor allem eine Handlungsaufforderung in sich bergen.

In 2015 wurde die meiste Ransomware über Makros verbreitet. Dabei handelt es sich um Skript-Programme, die in Dokumente eingebettet werden können und deren Inhalte sich in Echtzeit anpassen. Sie sind in vielen Unternehmen Teil des Workflows, etwa in der Buchhaltung. Das Problem mit Makros aber ist, dass sie nicht nur auf die Anpassung und Modifizierung des Dokuments beschränkt sind, in dem sie sich befinden. Vielmehr können sie vollständige, eigenständige Programme sein. Sie können nicht nur Dokumente auf lokalen Laufwerken lesen und schreiben,  sondern auch Dateien aus dem Internet laden und aktivieren.

Mit anderen Worten: Sobald Nutzer die Autorisierung geben, ein Makro auszuführen, können sie damit auch unabsichtlich die Genehmigung zum Download einer anderen Software geben, die dann ohne weitere Warnungen Malware mit sich führen kann.

Glücklicherweise sind Makros standardmäßig deaktiviert, so dass Kriminelle die User zuerst überzeugen müssen, sie zu aktivieren, etwa wie bei diesem Locky-Muster:

Die Umstellung auf JavaScript

Anfang 2016 begannen viele Internetkriminelle ihre Strategie zur Malwareverbreitung zu modifizieren. Die Gefährlichkeit von Makros hatte sich herumgesprochen und neue Vertriebswege mussten her. Derzeit beobachten die Sophos Labs, dass die Verbreitung über JavaScript-Anhänge erfolgt. Eine gute Idee denn:

Windows zeigt Dateierweiterungen nicht standardmäßig an. Eine Datei namens Rechnung.txt.js taucht also als Rechnung.txt auf.

Windows verwendet mehrdeutige Bilder für .js-Dateien. Scripts erscheinen mit einem Symbol, das wie eine Pergamentrolle aussieht. Dadurch wirken sie auf den ersten Blick wie Dokumente (siehe unten).

Paul Ducklin, Sicherheitsexperte bei Sophos, erklärt: "Eigentlich sollte es völlig ungefährlich sein, ein Dokument zu öffnen. Deshalb tun die Verbraucher es auch einfach immer wieder. Woher soll man sonst wissen, ob man ein Dokument getrost ignorieren kann? Aber da immer mehr Menschen bei unerwarteten Dokumenten misstrauisch wurden, sind die Cyberkriminellen nun auf JavaScript-Dateien umgestiegen."  

Warum aber sollte ein Verbraucher ein JavaScript-Dokument öffnen?

"Das merkt er nicht," erklärt Ducklin. "Windows zeigt die .JS-Endung gar nicht an und nutzt ein Icon, das wie eine Papierrolle aussieht - genau wie die guten alten Dokumente. Der Verbraucher glaubt, auf ein .txt-Dokument zu klicken - und wähnt sich in Sicherheit."

Normalerweise verbindet sich das bösartige JavaScript mit einem Download-Server, holt sich die Ransomware in Form eines Windows-Programms (einer .exe-Datei) und startet es um die Infektion zu vervollständigen.

Reines JavaScript - und es kann die Malware selbst sein

Bei JS / Ransom-DDL lädt die Malware die Ransomware nicht herunter, es ist die Ransomware. Dies ist möglich, weil:

JavaScript ist eine Allzweck-Programmiersprache. Sie kann für alles eingesetzt werden, von einem kleinen Skript bis hin zu einer ausgewachsenen Anwendung.  

Unter Windows läuft JavaScript außerhalb des Browsers in Windows Script Host (WSH). Dies beschränkt oder "Sandboxed" den Script-Code nicht, so dass die Anwendung alles auslösen kann.

Die Gauner verwendeten frei verfügbaren Verschlüsselungs-Quellcode in der Malware. Dies machte die Implementierung wesentlich einfacher, weil die Programmierung bereits erfolgt ist.

Weitere Software ist nun nicht mehr nötig. Sobald die JS / Ransom-DDL Malware-Datei im Netzwerk ist, beginnt sie mit der Verschlüsselung der Daten und ein Pop-up übermittelt die Lösegeldforderung. Üblicherweise erscheint dann ein Lockvogel-Dokument:

"Dieses Dokument wurde in einer neueren Version von MS Word erstellt und kann nicht mit Ihrer Version von WordPad geöffnet werden. Kontaktieren Sie den Ersteller der Datei, oder öffnen Sie die Datei mit MS Word 2013. Einige Teile dieser Inhalte können nicht richtig angezeigt werden."

Die Köder-Datei enthält eine gefälschte Fehlermeldung um den User zu überzeugen, dass die Datei wirklich ein Dokument war, um die Aufmerksamkeit abzulenken und mit der Verschlüsselung fortzufahren.

Zahltag: so ist das kriminelle Prozedere

Ransomware ist nicht vollständig in sich geschlossen. Bevor sie funktioniert, muss Kontakt mit einem Server der Betrüger aufgenommen werden, um einen Verschlüsselungs-Key zu erwerben. Der Server antwortet mit einem einzigartigen Key und einem zufällig erstellten AES-Key, so dass die Opfer die Dekodierungsschlüssel nicht miteinander teilen können.

Sind die Daten gesperrt, muss die eindeutige Kennung eingegeben werden um dann mit dem passenden AES-Key die Daten zu entschlüsseln. Der AES-Key, der durch das JavaScript heruntergeladen wurde, bleibt nur im Speicher. Ist die Verschlüsselung abgeschlossen ist und das JavaScript-Programm beendet, haben die Kriminellen die einzige verbleibende Kopie des Schlüssels. Anschließend informiert eine Readme-Seite, wie es weiter geht:

Die Bezahlseiten sind in aller Regel gleich:

*** ACHTUNG *** Ihre Dateien wurden von der RAA Malware mit dem AES-256-Algorithmus verschlüsselt. Dieser wird auch verwendet, zum Staatsgeheimnisse zu schützen. Eine Datenwiederherstellung ist nur möglich, wenn Sie den Schlüssel von uns kaufen. den Schlüssel zu kaufen, ist die einfachste Lösung. Sie brauchen kein Russisch zu können um zu verstehen, dass der Preis 0,39 Bitcoins, also etwa $ 250 beträgt. Die Gauner bieten sogar an (Punkt 2), einige Daten zu entschlüsseln, so dass die User die Gewissheit haben, dass es auch funktioniert. Wie die Testfiles mit einem verschlüsselten Rechner übertragen werden sollen, steht da allerdings nicht.

Und das ist noch nicht alles: Jetzt wird auch das Passwort einkassiert

Die meisten Ransomware-Angriffe der letzten Jahre haben damit begonnen, Daten zu verschlüsseln und endeten, sobald die Zahlung erfolgte, mit der Entschlüsselung. Die kriminelle Komponente bestand aus der Zahlung des Lösegelds, danach war alles wieder beim Alten. Aktuell hinterlassen die Cyberkriminellen jedoch eine weitere Form der Malware auf dem Computer: einen Password-Stealer. Sophos blockiert ihn unter dem Namen als Troj / Fareit-AWR. Ohne entsprechende Software entwenden die Kriminellen nach erfolgter Zahlung noch die Online-Zugangsdaten der Opfer, um sie für kriminelle Zwecke zu missbrauchen. Auch diese Malware wird nicht heruntergeladen, sie ist ein Teil der base64-Programmierung und damit bereits auf dem Rechner vorhanden.

Der Programmcode, der die Fareit-Datei auf die Festplatte legt und launcht, ist absichtlich durch eine AES-Verschlüsselung geschützt. Der Key befindet sich innerhalb der Malware:

Die Fareit Malware befindet sich unter "Meine Dokumente" und trägt den Namen st.exe.

Und nun?

Informieren Sie sich über Ransomware.

Konfigurieren Sie Windows so, dass Dateierweiterungen angezeigt werden. Dies gibt Ihnen eine bessere Chance, verschleierte Dateien zu erkennen.

Überlegen Sie, ob Sie JavaScript-Dateien in Windows auch mit Notepad, nicht mit WSH anzeigen. Notepad zeigt .js-Dateien harmlos als Text, anstatt sie als Programme auszuführen.

Installieren Sie, falls noch nicht geschehen, eine Schutzsoftware wie Sophos Home.

Erwägen Sie den Einsatz eines Recovery-Tools wie Hitman Pro Alert von Sophos. Dies kann erkennen, wenn Malware (auch JS / Ransom-DDL) seine Arbeit beginnt. Es beendet den Prozess und setzt nicht autorisierte Änderungen zurück.  

Fazit: Einmal drin, immer drin?

Auch wenn Verbraucher für die Entschlüsselung ihres Computers bezahlt haben, sollten sie sich nicht in Sicherheit wiegen. Wahrscheinlicher ist es, dass die Ganoven, da sie nun schon einmal Zutritt zu ihren Daten hatten, diesen auch künftig nicht ungenutzt lassen.
Sicherheit
[pressebox.de] · 12.07.2016 · 16:53 Uhr
[0 Kommentare]
Hier siehst Du die TOP 100 News, die in den letzten 14 Tagen am meisten abgerufen wurden. Hier geht's zu den heiß diskutierten News.

Business/Presse

26.04. 15:12 | (00) Pan American Energy meldet die letzten Bohrergebnisse aus dem Programm 2023/2024 ...
30.04. 17:58 | (00) Gebündelt stark: VON ARDENNE Gruppe präsentiert einzigartiges Technologiepaket ...
30.04. 17:23 | (00) Miningscout - Madison Metals: Hochgradige Uranfunde und zügig zur Produktion in ...
03.05. 20:59 | (00) PRNEWS.IO sichert sich Platz beim OMR Festival 2024 in Hamburg
24.04. 13:23 | (00) KBA ermittelt gegen Ford wegen fehlerhafter Partikelfilter
23.04. 17:20 | (00) 5. BBE/DeSH-Fachseminar "Aktuelle Anforderungen aus Nachhaltigkeitssicht an die ...
03.05. 17:36 | (00) Business-Software-Anbieter KUMAVISION baut Partnermanagement aus
02.05. 17:57 | (00) WELL lanciert die zweite Generation seines KI-gestützten Co-Piloten auf Basis ...
02.05. 16:18 | (00) EBERTLANG startet innovative E-Learning-Plattform: Rund-um-die-Uhr-Zugang zu ...
30.04. 16:14 | (00) Detektive“ im Einsatz: HanseWerk-Tochter SH Netz überprüft rund 150 Kilometer ...
29.04. 16:54 | (00) United Lithium erweitert seinen Grundbesitz um drei vielversprechende ...
23.04. 16:52 | (00) Feierliche Einweihung von Bayerns erster Netzdienlicher 5-Megawatt- ...
26.04. 18:00 | (00) Für Musiker: Music-Domains zum Schnäppchen-Preis
04.05. 08:39 | (01) Wie Wolfgang Amadeus Mozart die Music-Domains sehen würde...
23.04. 17:04 | (00) Jetzt neu im Auvesta Goldshop erhältlich: Tradition und Umweltbewusstsein mit ...
02.05. 17:01 | (00) Berufspolitisches Forum des VDZI: Ein Plädoyer für eine bessere Vergütung der ...
26.04. 10:39 | (01) Orangenschalen statt Erdöl
26.04. 12:12 | (00) Track & Safety Days 2024: Das ultimative Event für alle Tuning-Enthusiasten
03.05. 17:23 | (00) Nicht nur für Überflieger und Einserkandidaten: Tipps aus erster Hand beim „Tag ...
26.04. 16:58 | (00) Schenken Sie Entspannung zum Mutter- und Vatertag
02.05. 16:30 | (00) Erfolgreicher Company-Run in Deutschland, Schweiz und Schweden: Teams der ...
26.04. 17:52 | (00) Wander- und Radsaison in Bad Nauheim startet
04.05. 10:01 | (00) Die Swiss-Domain - das Schweizer Armeemesser unter den Webadressen
26.04. 16:33 | (00) Der Aufschwung der Photovoltaik: Ein strahlender Trend - auch 2024
29.04. 16:58 | (00) Let it burn #4: OPEN erweitert mit grillsheriff.ch das Portfolio der SANTOS ...
24.04. 15:58 | (00) Taktische Kommunikation der Bundeswehr: Rheinmetall gewinnt Rahmenvertrag mit ...
30.04. 18:02 | (00) Exploring the Cutting-Edge Potential of Bot-Domain: A New Horizon in AI
26.04. 16:33 | (00) Wärme Teilen“ – der Abschluss unserer Winter-Spendenkampagne
03.05. 15:58 | (00) Apple-Aktie steigt nach Geschäftszahlen – Ergeben sich Einstiegsmöglichkeiten?
24.04. 17:23 | (00) Allmählich entschwindende heile Welt
02.05. 16:15 | (00) Pankreaskrebs: Erfolgreicher Test zur Bekämpfung von Pankreaskrebs mit dem ARM- ...
06.05. 16:11 | (00) BSI Release 24/1: Künstliche Intelligenz und vertiefte Branchenexpertise machen ...
01.05. 07:30 | (00) Focus Money: CHECK24 hat die beste App 2024
29.04. 15:40 | (00) Die GUI-Lösung Embedded Wizard gewinnt den ersten Platz in der Kategorie Tools ...
30.04. 17:59 | (00) Embracing Opulence Online: The Rising Potential of Rich-Domains
26.04. 16:00 | (00) Retarus Email Security ab sofort mit erweiterter Advanced Threat Protection
23.04. 16:52 | (00) Erfolgreiches Geschäftsjahr 2023 bei HanseWerk-Tochter SH Netz: 12,5 Millionen ...
25.04. 09:48 | (00) Demokratische Republik Kongo: Eskalation der Gewalt führt zu Hunger und Flucht
29.04. 17:46 | (00) 1.111 Euro für Hügel zum Entdecken
29.04. 16:26 | (00) Granada Gold Mine treibt Pläne für Mühle am Standort Granada voran, um ...
25.04. 17:08 | (00) 1.111 Euro für Hilfe beim Ankommen
25.04. 16:21 | (00) Cyberkriminalität stellt deutsche Unternehmen weiter vor große Herausforderungen
06.05. 17:36 | (00) SMCI: Erholung eine Woche nach dem Kursfall
26.04. 15:30 | (00) ICY TIPS: Zukunftsweisender Speicher: ICY DOCKs Gehäuse für Slim-Laufwerksslots
24.04. 15:36 | (00) Herkules befördert: Elektrischer Antrieb der Serie LET-X11 bewegt hohe Lasten ...
25.04. 17:59 | (00) IsoEnergy stellt Update zur Winterexploration bereit
30.04. 09:54 | (00) COSMO CONSULT Experte Patrick Schiefer erhält besondere Microsoft -Auszeichnung
29.04. 15:55 | (00) Auf die Plätze! - fertig? Licht!
24.04. 16:29 | (00) Textil kann viel – Südwesttextil veröffentlicht Innovationsatlas
01.05. 18:54 | (00) Stopt Parkinson
26.04. 13:59 | (00) Die Handwerkskammer Potsdam informiert zu ausgewählten Jubiläen im Handwerk im ...
03.05. 11:52 | (00) Die vielen Facetten der Entscheidungsfindung
03.05. 09:17 | (00) ARAG Verbrauchertipps zum Arbeitsrecht
01.05. 10:01 | (00) The Importance of Choosing the Right Domain Name for Your Business
29.04. 09:05 | (00) Smarter Zutritt: dormakaba auf der ELF Convention in Düsseldorf
30.04. 15:52 | (00) Reinhard Houben, MdB besucht die ITB in Dortmund
25.04. 17:01 | (00) Kodiak gibt neue Kupfer-Porphyr-Entdeckung in Zone 1516 sowie letzte ...
24.04. 17:40 | (00) VOGEL startet FoodTec Insider
29.04. 17:41 | (00) Rohstoffe für den Klimawandel und Investitionsbedarf
26.04. 13:52 | (00) Fit und sportlich im Alter
30.04. 10:10 | (00) Hilfe bei Migräne und chronischen Kopfschmerzen
25.04. 10:41 | (00) Girls’ Day bei Opel: Tief in die Welt der technischen Berufe eintauchen
03.05. 16:47 | (00) Worauf sollte ein Schuldner bei einer Schuldnerberatungsstelle unbedingt achten?
25.04. 16:44 | (00) Bauarbeiten in St. Johannis: Schallschutzhaube und neue Rammzeiten
24.04. 15:47 | (00) Aalto Musiktheater macht mit neuem Komponistinnenfestival „her: voice“ das ...
30.04. 16:50 | (00) Online-Sportwetten – Betano knickt nach Beschluss des BGH ein
29.04. 17:38 | (00) AIDS | Aktivismus | Archiv - Filmprogramm und Gespräch zu queerer ...
03.05. 08:40 | (00) Benefizkonzerte des World Doctors Orchestra und Deutschen Ärztechors im Mai/Juni ...
29.04. 08:00 | (00) Volltreffer ConSense EXPO 2024
23.04. 17:31 | (00) 1.111 Euro für seelische Gesundheit
23.04. 10:00 | (00) Zusammenbruch der medizinischen Versorgung in Haiti
25.04. 07:39 | (00) PlakaDiva 2024: OOH preisgekrönt
23.04. 08:30 | (00) Kostenloses Update für Excire Foto 2024
26.04. 07:15 | (00) Neues nachhaltiges Konzept –– Der Süwag-Energiepark kommt am 1. Mai zum ...
25.04. 18:15 | (00) Innenraum: Schutzräume mit sauberer, gesunder Atemluft, auf die wir uns ...
24.04. 12:56 | (00) Gold Royalty schmiedet strategische Allianz mit Taurus Mining Royalty Fund
06.05. 16:46 | (00) Heras stärkt seine Hochsicherheitskompetenz und sein Servicegeschäftt in ...
02.05. 12:12 | (00) Die Sonne strahlt: Ab nach draußen
23.04. 11:00 | (00) Dermatologen geben falsche Hinweise zu Sonnenschutzprodukten für Kinder
02.05. 17:50 | (00) ABO Wind: Green Bond erfolgreich platziert
02.05. 17:41 | (00) Patriot erweitert Grundbesitz auf dem Corvette-Trend
29.04. 17:24 | (00) 1.111 Euro für den großen Auftritt
24.04. 15:20 | (00) dierotationsdrucker.de übernehmen den Shop zeitung.jetzt
03.05. 12:10 | (00) Für eine starke Demokratie: wbg Nürnberg unterstützt „Zammrüggn“
29.04. 14:43 | (00) Lions Fidelitas Classic: Noch eine Woche bis zum Start
26.04. 09:02 | (00) Das Matinée-Konzert "Campanula – Das Cello mit dem Glockenklang" in der ...
25.04. 15:34 | (00) TAG Oil beginnt mit dem Rückfluss bei der Horizontalbohrung BED4-T100
30.04. 11:10 | (00) Stadtwerke diskutieren erfolgreiche Maßnahmen zur digitalen Personalentwicklung ...
26.04. 15:00 | (00) Modernisierung der Heizkraftwerke Süd und Lankow abgeschlossen
24.04. 10:44 | (00) Treibhausgasbilanzierung als Impuls für Unternehmensentwicklung und ...
24.04. 10:36 | (00) TÜV SÜD zertifiziert Hydrogen Power Cubes (HPC) von COSBER Technology
24.04. 08:34 | (00) 4. Mai, 11: 00 Uhr: Repair-Café
23.04. 14:27 | (00) Mutig, klar, atemberaubend: Opel zeigt den komplett neuen Grandland
30.04. 13:22 | (00) Sunwave nimmt Vietnam als Trendziel für Alleinurlauber auf
29.04. 11:06 | (00) Workation: Grenzüberschreitendes Arbeiten
24.04. 14:12 | (00) Adobe Inc. – Lohnt sich der Einstieg nach 28% Kursverlust?
23.04. 08:05 | (00) GEFMA 116: Neue Richtlinie definiert klaren Rahmen für planungs- und ...
03.05. 14:26 | (00) ASSA ABLOY: Senior Vice President Stefan Fischbach tritt nach langer ...
30.04. 17:38 | (00) e-motion ist offizieller STADTRADELN 2024 Partner
30.04. 10:10 | (00) Auf die richtige Einstellung kommt es an:
1
 
Armutsrisiko steigt durch rassistische Diskriminierung
Berlin (dpa) - Wer rassistischer Diskriminierung ausgesetzt ist, hat in Deutschland laut einer […] (00)
Rebel Wilson: Abnehm-Erfolg kam unverhofft
(BANG) - Rebel Wilson hätte nicht mit ihrem Abnehm-Erfolg gerechnet. Die 44-jährige […] (00)
Review: Schlüssel zur Zukunft: Der SwitchBot Lock Pro im Test
Im Zeitalter der Smart Homes ist Sicherheit nicht nur eine Notwendigkeit, sondern auch ein […] (00)
Vonovia-Deal schockiert Berlin: 700 Mio. Euro Umsatz!
Der Mega-Deal zwischen Vonovia und Berlin sorgt für Kontroversen: Während der Konzern seine […] (01)
«Klar, ehrlich und direkt»: So ist Union-Interimscoach Grote
Berlin (dpa) - Schon wieder muss Marco Grote einspringen. Zum zweiten Mal in dieser Saison […] (00)
«Supergirl» geht bei sixx weiter
Der Frauensender sixx macht nach der fünften Runde von Supergirl auch mit der sechsten Staffel weiter. […] (00)
 
 
Suchbegriff

Diese Woche
07.05.2024(Heute)
06.05.2024(Gestern)
Letzte Woche
Vorletzte Woche
Top News