Next Generation SharePoint
22.02.18 - 22.02.18
In München

BIG DATA Marketing Day
22.02.18 - 22.02.18
In München

SAMS 2018
26.02.18 - 27.02.18
In Berlin, Maritim proArte

EuroCIS 2018
27.02.18 - 01.03.18
In Düsseldorf, Messe Halle 9 und 10

BIG DATA Marketing Day
27.02.18 - 27.02.18
In Wien

Ein Team von Cyber-Experten hat eine neue Variante der bösartigen QBOT-Software identifiziert, die mehr als 54.000 PCs in Tausenden von Organisationen weltweit infiziert hat. 

Durch einen QBOT-Angriff auf eine Institution des öffentlichen Sektors hatte BAE Systems die Gelegenheit näher zu untersuchen, wie die aktualisierte Version der Schadsoftware PCs infiziert, wie sie sich selbst aktualisiert und weshalb sie von den meisten Antivirenprogrammen nicht entdeckt wird.

Analysten von BAE Systems entdeckten Anfang 2016, als bei einem Angriff auf diese Institutionmehr als 500 PCs infiziert wurden, dass an der ursprünglichen QBOT Malware eine Reihe von Änderungen vorgenommen wurden, die es erschwerten, diese zu entdecken und abzuwehren. Eine der Änderungen bewirkte, dass jedes Mal, wenn der Code der Malware ausgegeben wurde, dieser zusätzliche Inhalte hatte. Dadurch sah er für diejenigen, die nach bestimmten Signaturen von Malware fahnden, wie ein komplett neues Programm aus.

Darüber hinaus erzeugen automatisierte Aktualisierungen der Malware alle sechs Stunden neue verschlüsselte Versionen, wodurch die Bemühungen, die Software auf den Kunden-PCs zu aktualisieren, konterkariert wurden. Dies half dem Virus sich weiter zu verbreiten. Die neue QBOT-Schadsoftware prüft auch, ob Anzeichen dafür vorliegen, dass sie sich in einer sogenannten „Sandbox“ befindet – ein Werkzeug, das verwendet wird, um Malware zu erkennen, bevor es den Posteingang der PC-Nutzer erreicht. Diese Methode wird von vielen Institutionen als Verteidigungsmaßnahme gegen bösartige E-Mail-Inhalte genutzt. Die Ersteller der Malware unternehmen nun große Anstrengungen, diese zu überlisten.

Professionelle Cyber-Kriminelle haben vor allem öffentliche Einrichtungen wie Polizeistationen, Krankenhäuser und Universitäten angegriffen. Einer Analyse von BAE Systems zufolge läuft QBOT derzeit auf mehr als 54.000 PCs. Da die Schadsoftware nur schwer zu entdecken ist und die Infizierung automatisiert verläuft, besteht die Gefahr, dass QBOT sich weiter verbreitet, es sei denn, Unternehmen und Institutionen ergreifen Maßnahmen, um sich zu schützen.

Adrian Nish, Leiter der Cyber Threat Intelligence bei BAE Systems, sagt: „Viele Einrichtungen des öffentlichen Sektors im Bereich der kritischen Infrastrukturen und Dienstleistungen haben oft nur begrenzte Budgets und werden häufig ein bevorzugtes Angriffsziel. In diesem Fall hatten die Cyberkriminellen Pech, denn einige veraltete PCs führten dazu, dass die Schadsoftware die PCS zum Abstürzen brachte, anstatt sie zu infizieren. Durch diese Serie von Abstürzen wurde die Einrichtung auf die Ausbreitung des Problems aufmerksam.“

„Dieser Fall zeigt, dass Einrichtungen des öffentlichen Sektors wachsam bleiben müssen, und dass sie sich gegen neue Cyber-Bedrohungen verteidigen müssen. QBOT tauchte zwar zum ersten Mal bereits im Jahr 2009 auf. Aber um einer Entdeckung zu entgehen und um andere PCS schnell zu infizieren, ist diese neue Version mit modernsten Werkzeugen ausgestattet.“

Das Team von BAE Systems hat die Malware untersucht um herauszufinden, wie sie funktioniert und wie gestohlene Daten hochgeladen wurden. Darüber hinaus konnten sie ermitteln, wie die Programmierer die gestohlenen Daten jedes Mal so veränderten, um eine Erkennung und ein Abfangen zu vermeiden.

Weitere Informationen:

Das Weißbuch von BAE Systems über die QBOT Schadsoftware steht zum Download hier zur Verfügung.

www.baesystems.com/en

GRID LIST
Tb W190 H80 Crop Int 4619d0df0bd124e76a7cddedeee215c7

Enterprise-Blockchain-Projekte benötigen sichere Umgebung

e-shelter, Rechenzentrumsanbieter in Europa und ein Unternehmen der NTT Communications,…
Tb W190 H80 Crop Int 09704c7fde40c52fadae7beb26403dc9

Nutzer streuen Fake News in neuem Online-Game

Das neue Online-Game "Bad News" versetzt den Spieler in die Rolle eines aufstrebenden…
Tb W190 H80 Crop Int 0f950fdde662aec7a7276f4b7f9b2f12

Informationsmanagement mit Filero und estos

Das Filero Enterprise Information Management System (EIMS) bietet einen umfassenden…
Amy O’Connor

Cloudera ernennt Chief Data and Information Officer

Cloudera hat Amy O'Connor als Chief Data and Information Officer (CDIO) in den Vorstand…
Kooperation

Trivadis und SoftwareONE gehen Partnerschaft ein

Trivadis, ein Oracle-IT-Dienstleistungsunternehmen im DACH-Raum, und SoftwareONE,…
Flagge auf Tastatur

FireEye deckt APT37 aus Nordkorea auf

Die Augen aller Welt sind derzeit auf Südkorea gerichtet. Nicht nur wegen der Olympischen…
Smarte News aus der IT-Welt

IT Newsletter


Hier unsere Newsletter bestellen:

 IT-Management

 IT-Security