Anzeige

Malware

Die von den Bitdefender Labs entdeckten „MosaicLoader“-Angriffe zielen auf Personen ab, die nach gecrackter Software suchen und diese herunterladen.

Sobald deren Gerät infiziert ist, fungiert die Malware als Dropper für weitere bösartige Tools - von Cookie-Stealern und Kryptominern bis hin zu komplexen Trojanern.

Bitdefender hat diese Malware-Familie mit hohem Schadpotential „MosaicLoader“ genannt. Sie verdankt ihren Namen ihrer komplexen internen Struktur, die darauf abzielt, Malware-Analysten durch Verschleierungstechniken zu verwirren. Code ist in kleine Stücke zerlegt, Ausführungsbefehle vermischt. Die Malware führt umfangreiche mathematische Operationen mit hohen Werten aus: Reverse Engineering wird so erschwert und ausführbarer Code in einer großer Menge von Zahlen versteckt, die den Eindruck von Nutzdaten erwecken. Ähnliche Techniken hatten zuletzt auch die Sicherheitsanalysten von Fortinet entdeckt.

Bild 1: Eine gefälschte NVIDIA-Anwendung mit vermeintlich legitimen Produktinformationen. Bildquelle: Bitdefender.

Online-Marketing für Malware

Um die Malware zu verbreiten, kaufen die Cyberkriminellen aktiv prominente Werbeplätze auf Suchmaschinen. So platzieren sie ihre Links zum bösartigen Dropper als Top-Ergebnisse für die  Benutzer, die nach illegal aufgebrochener Software suchen. Die Downloader tarnen sich dabei mit ihren Icons und in ihrer Signaturinformation (Bild 1).

Gefahr für die Online-Identität

Einmal infiziert, agiert MosaicLoader als Dropper für jede beliebige Malware, von Cookie-Stealern und Kryptominern bis hin zu komplexen Trojanern, wie etwa der Glupteba-Backdoor.

MosaicLoader kann außerdem die private Identität von Anwendern schädigen. Der Malware Sprayer kann verschiedene Programme zum Stehlen von Facebook-Cookies auf dem angegriffenem System ausspielen, welche Login-Daten exfilitrieren. Damit lassen sich Facebook-Konten illegal professionell übernehmen: Post im Namen des Opfers gefährden dann seine Reputation oder verbreiten Malware. Das Tool verbreitet auch Remote-Access-Trojaner, die Tasteneingaben der Opfer protokollieren, in das Mikrophon gesprochene Audio-Inhalte abhören und Screenshots aufnehmen. Diese privaten Informationen lassen sich ebenso nutzen, um Kundenkonten zu übernehmen, digitale Identitäten zu stehlen oder gar Opfer zu erpressen.

Bild 2: Malware und ihre Funktionen, die über MosaicLoader bezogen werden. Bildquelle: Bitdefender.

Globale Kampagne

Die Kampagne ist global weit verbreitet und scheint nicht auf bestimmte Länder, Organisationen oder Marktsektoren abzuzielen. Höchstwahrscheinlich sind PCs am stärksten betroffen. Generell empfiehlt es sich für Nutzer, keine aufgebrochene Software herunterzuladen. Dies ist nicht nur illegal, sondern obendrein sehr gefährlich, da man nie sicher sein kann, dass die heruntergeladene Version keine von Cyberkriminellen platzierte Malware enthält. Außerdem sollte jeder Anwender die Quelldomäne jedes einzelnen Downloads überprüfen, um sicherzugehen, dass die Daten legitim sind. Aktualisierte Antimalware bietet den zum gegebenen Zeitpunkt bestmöglichen Schutz.

www.bitdefender.de

 


Artikel zu diesem Thema

Malware
Jul 18, 2021

Malware: Welche Verbreitungswege und Warnsignale gibt es?

Es vergeht kaum ein Tag, an dem nicht über neue Malwareangriffe berichtet wird: Mal nimmt…
Krankenhaus IT
Jul 16, 2021

Cyberkriminelle nehmen Klinik-IT zunehmend ins Visier

Der jüngste Ransomware-Angriff auf Kaseya beweist einmal mehr: Safety First ist das Gebot…

Weitere Artikel

Warning Sign

Framework für Angriffe auf ICS- und SCADA-Systeme

Am 13.4.2022 wurde durch die US-Behörden CISA, DOE, NSA und FBI ein gemeinsames Security Advisory veröffentlicht, welches verschiedene Tools beschreibt, die zum Einsatz gegen industrielle Steuerungs- und Automatisierungssysteme entwickelt wurden.
Rarible

Sicherheitslücke im NFT-Marktplatz Rarible

Die Sicherheitsforscher von Check Point Research (CPR) entdeckten eine Sicherheitslücke im NFT-Marktplatz Rarible. Eine Ausnutzung hätte zum Diebstahl der NFTs und Krypto-Währungen jedes Nutzers führen können.
Hacker Tourismus

Die Reisebranche im Fadenkreuz der Hacker

Die Zahl der Cyberangriffe auf Unternehmen der Reise- und Tourismusbranche steigt stetig – und verdeutlicht einmal mehr, warum Vorsorge besser als Nachsorge ist.
Cybersecurity

Neues Sicherheitszentrum gegen Cyberattacken eröffnet

Trojaner, Spam-Mails und versuchter Datendiebstahl: Berlins IT-Netz ist täglich Ziel von Angriffen. Deren Abwehr ist auch eine Art Wettlauf um die modernste Technik und die klügsten Köpfe.
Discord

Achtung: Hacker stehlen Zugangsdaten für Discord-Konten

Zugänge zu Discord-Konten sind zurzeit bei Kriminellen heiß begehrt: Das Malware-Analyse-Team von G DATA CyberDefense hat seit Jahresanfang knapp 70 neue Schädlingsfamilien entdeckt, die Konten von Gamer*innen und Influencer*innen auf der Plattform für Video-…

Anzeige

Jetzt die smarten News aus der IT-Welt abonnieren! 💌

Mit Klick auf den Button "Zum Newsletter anmelden" stimme ich der Datenschutzerklärung zu.