VERANSTALTUNGEN

DAHO.AM
24.07.18 - 24.07.18
In München

IT-Sourcing 2018
03.09.18 - 04.09.18
In Hamburg

2. Jahrestagung Cyber Security Berlin
11.09.18 - 12.09.18
In Berlin

DILK 2018
17.09.18 - 19.09.18
In Düsseldorf

it-sa 2018
09.10.18 - 11.10.18
In Nürnberg

Hacked Smartphone

Palo Alto Networks hat eine neue Malware entdeckt, die es auf Kryptowährungen und Online-Wallets abgesehen hat. Die Malware „ComboJack“ ersetzt Zwischenablageadressen durch eine vom Angreifer kontrollierte Adresse, damit Geld in die digitale Brieftasche des Angreifers fließt.

Diese Technik beruht darauf, dass die Opfer die Zielbrieftasche vor dem Abschluss einer Transaktion nicht überprüfen. Im Jahr 2017 war CryptoShuffler die erste Malware, die diese Taktik nutzte. Konzentrierte sich letztere nur auf Bitcoin, zielt ComboJack nun auf eine Reihe verschiedener Kryptowährungen wie Litecoin, Monero und Ethereum ab.

Bei dieser speziellen Kampagne versuchen die Kriminellen, die Nutzer dazu zu verleiten, ein PDF-Dokument zu öffnen. Hierzu wird in einer E-Mail behauptet, dass ein Reisepass verloren gegangen sei und das beigefügte PDF eine gescannte Kopie des Dokuments enthält. Ähnlich wie bei Dridex und Locky Mitte 2017, enthält das PDF eine eingebettete RTF-Datei (Rich Text Format), die wiederum ein eingebettetes Remote-Objekt enthält, das die Microsoft-Schwachstelle CVE-2017-8579 angreift. Dieses eingebettete Remote-Objekt ist eine HTA-Datei (HTML-Applikation). Das Dekodieren des Inhalts der HTA-Datei führt zu einem PowerShell-Befehl, der eine Datei herunterlädt und ausführt. Die anfänglich heruntergeladene Datei ist eine selbstextrahierende ausführbare Datei (SFX) mit eingebetteten Befehlen zum Extrahieren der zweiten Stufe. Diese zweite Stufe ist ein passwortgeschütztes SFX, das Passwort wird jedoch von der ersten Stufe geliefert.

Sobald die zweite Stufe extrahiert und ausgeführt ist, folgt die letzte Phase dieses Angriffs. ComboJack kopiert sich selbst an einen bestimmten Speicherort und verwendet das integrierte Windows-Tool attrib.exe (das zum Festlegen von Dateiattributen verwendet wird), um versteckte Attribute und Systemattribute für sich selbst festzulegen. Dadurch wird die Datei vor dem Benutzer verborgen und die Ausführung mit Berechtigungen auf Systemebene ermöglicht.

Wenn die obigen Schritte abgeschlossen sind, tritt ComboJack in eine Endlosschleife ein. Jede halbe Sekunde überprüft es den Inhalt der Zwischenablage, um festzustellen, ob das Opfer Wallet-Informationen für verschiedene digitale Währungen kopiert hat. Falls eine Wallet, also digitale Brieftasche, die von Interesse ist, entdeckt wird, ersetzt ComboJack sie durch eine fest codierte Brieftasche, um das Geld des Opfers an den gewünschten Ort transferieren zu lassen. Diese Taktik beruht auf der Tatsache, dass Wallet-Adressen typischerweise lang und komplex sind. Um Fehler zu vermeiden, kopieren die meisten Benutzer die Zeichenfolge.

ComboJack weist bei den grundlegenden Funktionen einige Ähnlichkeiten mit CryptoShuffler auf, einer Malware-Familie, die im Jahr 2017 entdeckt wurde. Während sich CryptoShuffler ausschließlich auf Kryptowährungen konzentrierte, zielt ComboJack auch auf beliebte digitale Bezahlsysteme wie WebMoney (USD, EUR und RUB) und Yandex Money ab.

Vor dem Hintergrund der zunehmenden Verbreitung von Cryptomining-Malware ist es sehr interessant zu sehen, dass einige Akteure einen anderen Weg einschlagen, um an webbasierte Währungen zu gelangen. CryptoShuffler im vergangenen Jahr war vielleicht nur der Anfang von einfachen, aber effektiven Clipboard-Stealern wie ComboJack. Indem die Akteure von ComboJack mehrere Kryptowährungen und webbasierte Brieftaschen ins Visier nehmen, wollen sie sich scheinbar absichern, um gerüstet zu sein, egal welche Währung gerade boomt und welche nicht. Da die Kurse generell weiterhin steigen, wird es wahrscheinlich immer mehr Malware geben, die auf Kryptowährungen abzielt, da diese Taktik den schnellsten Weg zu höchsten Gewinnen verspricht.

www.paloaltonetworks.com
 

GRID LIST
Hacker im Visir

Drittanbieter-Software im Fokus von Hackern – was können MSP tun?

Der traditionelle Ansatz der IT lautet: Wenn dein Betriebssystem gepatcht ist, dann ist…
KI Security

Falsche Abwehrstrategie zwingt die IT-Sicherheitsbranche in Aufrüstspirale

Anbieter von Sicherheitssoftware vermarkten den Einsatz von KI in ihren Produkten als…
Tb W190 H80 Crop Int E6b1eed76833e40b6dff0a1070b0694f

Cyber-Kriminelle nutzen Fake-App für Malware

Im vergangenen Monat haben Cyber-Kriminelle mithilfe einer gefälschten App des…
Tb W190 H80 Crop Int Db461ec563234e57f2cba9109df3ec5f

Kryptowährungen im Überblick

Seit 2010 ist der Vormarsch der sogenannten Kryptowährungen nicht mehr aufzuhalten. Dabei…
Ransomware Lösegeld

Ransomware: Warnung vor Lösegeldzahlung

Cyberkriminelle „kidnappen“ Daten und Computer von Organisationen und Einzelpersonen. Der…
Tb W190 H80 Crop Int C47c64413dabc5f83c8af1202d07c3d8

Vernetzung bedeutet höhere Gefährdung für KRITIS-Betreiber

Digitalisierung und die zunehmende Vernetzung aller Versorgungsbereiche stellen den…
Smarte News aus der IT-Welt

IT Newsletter


Hier unsere Newsletter bestellen:

 IT-Management

 IT-Security