Categories: Sicherheit

Neue Trojaner mit hohem Schadenspotenzial

Verschiedene Security-Spezialisten warnen vor neuen Varianten des „Bagle“ Downloader-Trojaners, der sich seit gestern Abend überraschend schnell verbreitet. Die Schädlinge vermehren sich per E-Mail und laden weitere Trojaner-Komponenten nach. Das Schadens- und Verbreitungspotenzial dieser Bagle-Varianten wird als äußerst hoch eingeschätzt.

Der Sicherheitsdienstleister Messagelabs will eigenen Angaben zufolge am gestrigen Dienstag bereits weit über 70.000 Exemplare des Schädlings abgefangen haben. Nach den Hochrechnungen des E-Mail-Sicherheits-Providers Blackspider sind innerhalb der ersten Stunde etwa 524.000 infizierte Mails an europäische Unternehmen adressiert worden.

Die neuen Bagle-Varianten verbreiten sich in E-Mails mit leerer Betreffzeile und ohne Nachricht aber mit infiziertem ZIP-Anhang. Mögliche Bezeichnungen des 18 Kbyte großen Attachments lauten 1.zip, 2.zip, 3.zip, 4.zip, 5.zip, 6.zip, 7.zip oder 8.zip. Im Archiv befindet sich eine ausführbare Datei, die die eigentliche Schadensroutine enthält.

Der neue Wurm besteht wie auch seine Vorgänger aus einer Wurm- und einer Trojaner-Komponente. Wenn er erstmals gestartet wird, kopiert sich der Schädling als winshost.exe in den Windows-Systemordner und legt die Komponente wiwshost.exe ebenfalls im Windows-Systemordner ab. Die abgelegte Komponente wird in den explorer.exe Prozess eingefügt, damit er nicht beendet werden kann. Verschiedene Registrierungseinträge werden ebenfalls von dem Trojaner erstellt, damit er bei der Anmeldung automatisch startet.

Der Schädling versucht alle ihm bekannten Antiviren- und Firewall-Programme zu deaktivieren und Komponenten derselben zu löschen. Anschließend durchsucht er alle gefundenen Laufwerke nach E-Mail-Adressen um Kopien von sich selbst an diese zu schicken.

Hat sich Bagle auf dem befallenen System erst einmal bequem eingenistet, fragt er in regelmäßigen Zeitabständen eine lange Liste von URLs ab, um neue Massenmail-Komponenten nachzuladen. Diese können das betroffene System in einen so genannten „Zombie-PC“ verwandeln, der ohne Wissen des Anwenders zum Versenden von Spam missbraucht wird.

Erst gestern hat Trend Micro für Mytob.AR einen „gelben Alarm“ ausgelöst. Mytob-Migration „Mytob.AR“ verwendet klassische Social-Engineering-Techniken, um unerfahrene Anwender hinters Licht zu führen und um Spyware- sowie Adware-Komponenten zu hinterlegen.

ZDNet.de Redaktion

Recent Posts

Microsoft nennt weitere Details zu kostenpflichtigen Patches für Windows 10

Erstmals liegen Preise für Verbraucher vor. Sie zahlen weniger als Geschäftskunden. Dafür beschränkt Microsoft den…

11 Stunden ago

Microsoft verschiebt erneut Copilot Recall

Die Entwickler arbeiten noch an weiteren „Verfeinerungen“. Windows Insider erhalten nun wohl eine erste Vorschau…

1 Tag ago

GenKI im Job: Mitarbeitende schaffen Tatsachen

Laut Bitkom-Umfrage werden in jedem dritten Unternehmen in Deutschland private KI-Zugänge genutzt. Tendenz steigend.

1 Tag ago

97 Prozent der Großunternehmen melden Cyber-Vorfälle

2023 erlitten neun von zehn Unternehmen in der DACH-Region Umsatzverluste und Kurseinbrüche in Folge von…

1 Tag ago

„Pacific Rim“-Report: riesiges, gegnerisches Angriffs-Ökosystem

Der Report „Pacific Rim“ von Sophos beschreibt Katz-und-Maus-Spiel aus Angriffs- und Verteidigungsoperationen mit staatlich unterstützten…

1 Tag ago

DeepL setzt erstmals auf NVIDIA DGX SuperPOD mit DGX GB200-Systemen

NVIDIA DGX SuperPOD soll voraussichtlich Mitte 2025 in Betrieb genommen und für Forschungsberechnungen genutzt werden.

1 Tag ago