VERANSTALTUNGEN

XaaS Evolution 2018
01.07.18 - 03.07.18
In H4 Hotel Berlin Alexanderplatz

IT kessel.18
11.07.18 - 11.07.18
In Reithaus Ludwigsburg

2. Jahrestagung Cyber Security Berlin
11.09.18 - 12.09.18
In Berlin

DILK 2018
17.09.18 - 19.09.18
In Düsseldorf

it-sa 2018
09.10.18 - 11.10.18
In Nürnberg

RATDas Threatlabz Team von Zscaler registriert derzeit einen Anstieg von Java-basierten Remote Access Trojanern (jRATs). Sie infizieren Rechner und ermöglichen Cyberkriminellen den Zugriff auf das System des Opfers über eine Hintertür, um dann die Kontrolle über den PC zu übernehmen. 

Die Malware-Autoren nutzen unterschiedliche Methoden, um Anwender zum Öffnen infizierter Anhänge in Form von bösartigen JAR-Dateien zu verleiten.

Dazu zählen Files mit Dateinamen wie „IPS Updates.jar“ oder „Important_PDF.jar“. Sie geben beispielsweise vor, wichtige Informationen zu Steuerunterlagen, Purchase Orders oder von DHL zu enthalten. Öffnet ein User die entsprechende Datei, wird der Payload des jRATs auf dem Gerät des Anwenders installiert.

Zsclaer jRAT

Blockierte jRAT-Infektionen der letzten beiden Wochen in der Zscaler Cloud.

Zscaler analysierte die Vorgehensweise eines jRAT-Samples im Detail. Dieses Beispiel war dreifach verschleiert und sehr modular aufgebaut und beinhaltete unterschiedliche Funktionalitäten in unterschiedlichen Paketen, um die Erkennung zu verhindern. Nach dem Ausführen wird eine VBS-Datei im %APPDATA%-Verzeichnis des Rechners installiert. Diese Datei sucht nach vorhandenen Firewalls oder AV-Software. Nach diesen Checks wird die JAR-Datei im Temp-Verzeichnis mit einer .class-Endung abgelegt und ausgeführt. Durch einen Eintrag im Autostart-Registry kann die Malware auch nach einem Neustart des Systems weiter ausgeführt werden.

Das analysierte Beispiel enthält Details für die Kommunikation des Bots mit dem Command & Control-Server. Die Malware nimmt Kontakt zu einer russischen URL auf, von der bekannt ist, dass sie den Loki-Bot hosted. Sie ist in der Lage, willkürlich weitere Payloads auf dem Rechner abzulegen und darüber hinaus das Opfer auszuspionieren durch die Aktivierung der Kamera.

Es handelt sich bei den jRAT-Attacken um eine neue Infektionswelle, die im Zuge des Social Engineerings auf aktuelle Themen setzt, um die Aufmerksamkeit der Opfer zu erlangen. Es genügt ein Klick, um ein System zu infizieren und damit auch unternehmensweite Infrastrukturen auszuspionieren. Unternehmen sollten dementsprechend auf moderne Methoden zur Malware-Erkennung wie Verhaltensanalyse setzen, um derart verschlüsselte Malware zu erkennen. Die Grafik verdeutlich die Detonation der schädlichen jRAT-Payload mit allen potenziellen Aktivitätenin der Zscaler Cloud Sandbox.

Die gesamte Analyse der Malware finden Sie auf Zscalers Blog.

GRID LIST
High Voltage Sign

Cyberattacken auf kritische Infrastrukturen

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) gibt aus aktuellem Anlass…
Bitcoin Mining

Ransomware bekommt Konkurrenz durch Kryptominer

In den ersten Monaten des Jahres 2018 lieferten sich Kryptotrojaner und Kryptominer ein…
Fußball WM Pokal

Cyberbedrohung zur Fussball WM

Alle vier Jahre steht sie wieder an, die Fußball-Weltmeisterschaft und viele sind bereits…
Malware Hacker

Malware und kriminelles Netzwerk für Online-Werbebetrug identifiziert

Bitdefender hat einen für Werbebetrug entwickelte Malware entdeckt, die seit 2012 aktiv…
Karsten Glied

Botnetze: Gefährliche Sicherheitslücken in Routern offengelegt

Fälschlicherweise gehen viele davon aus, dass das Schließen von Sicherheitslücken Aufgabe…
Tb W190 H80 Crop Int C643b2c4d7af3e5bf9a53fb7d888e4a0

Jedes Unternehmen kann betroffen sein

Wie bekannt wurde, warnt das Bundesamt für Sicherheit in der Informationstechnologie…
Smarte News aus der IT-Welt

IT Newsletter


Hier unsere Newsletter bestellen:

 IT-Management

 IT-Security