Hersteller von Antivirensoftware haben vor einem neuen Erreger im Netz gewarnt. „W32/nimda“ beziehungsweise „Read me“ soll sowohl PCs als auch Server mit Microsofts (Börse Frankfurt: MSF) Internet Information Server (IIS) befallen. Einerseits verstopfe er die Internet-Gateways, indem er sich selbst an alle E-Mail-Adressen des infizierten Systems weiter versendet, andererseits scanne er das Netz nach potentiellen Opfern ab. Diese müssen ein als „Unicode Directory Traversal“ bekanntes Sicherheitsloch im IIS aufweisen. Der Virus soll sogar DDOS (Distributed Denial of Service)-Angriffe auf andere Webserver starten können.
„Anders als Code Red hängt Nimda an eine Internet-Seite verseuchtes Javascript an“, erklärte der Sicherheitsberater Graham Cluley von Sophos gegenüber ZDNet. „Das bedeutet dass sobald jemand eine solche Seite ansurft, sich der Virus automatisch an alle gespeicherten E-Mail-Adressen versendet. Vorausgesetzt natürlich, Sie haben keine entsprechende Antivirensoftware. Soweit zumindest der Stand unserer Erkenntnisse.“
Kurz: Der neue Virus scheint mit allen Wassern gewaschen: Er verwendet verschiedene Verbreitungsarten und stellt offenbar sogar selbsttätig die Sicherheitseinstellungen von Outlook auf „medium/mittel“, so Symantecs Cheftechniker Eric Chien auf Nachfrage. Doch genaueres könne er aktuell noch nicht mitteilen.
Experten bei Sophos berichteten zunächst, dass Nimda in einer E-Mail als angehängte Datei namens README.EXE erscheint. Laut Messagelabs sind die ersten Nimda-Viren heute Nachmittag in Korea aufgetaucht. Bereits in den ersten 60 Minuten seien über 100 Exemplare gesammelt worden. Das Unternehmen vermutet den Autor aber in den USA, da von dort der Großteil der verseuchten Botschaften kam.
Das Computer Emergency Response Team (CERT) Coordination Center der Carnegie Mellon University hatte bereits am morgen vor verdächtigen Scans im Netz gewarnt. Das CERT war es auch, das dem Virus zunächst den Namen „Read me“ gab. „Wir raten allen Betreibern von Sites dringend dazu, ihre Sicherheit auf den neusten Stand zu bringen. Insbesondere denken wir dabei an IIS- und E-Mail-Patches“, erklärte das Center.
Kontakt:
Sophos, Tel.: 06136/91193 (günstigsten Tarif anzeigen)
Ausgeklügelte Phishing-Kampagne verwendet eine weiterentwickelte Version der Rhadamanthys-Stealer-Malware.
Die EU-Kommission kritisiert die Verknüpfung von Facebook und dem hauseigenen Online-Kleinanzeigendienst. Sie sieht darin einen…
Fast zwei Drittel halten jedoch eine Umsetzung aller Vorgaben von NIS 2 bis Jahresende für…
Mit dem Dekryptor von Bitdefender können Opfer von Attacken mit der Shrinklocker-Ransomware Dateien wiederherstellen.
In der Vorweihnachtszeit ist vor allem Malvertising auf dem Vormarsch. Cyberkriminelle locken Nutzer über schädliche…
Dazu trägt unter der Infostealer Lumma-Stealer bei. Hierzulande dominiert der Infostealer Formbook die Malware-Landschaft.