Categories: Sicherheit

Neue Trojaner mit hohem Schadenspotenzial

Verschiedene Security-Spezialisten warnen vor neuen Varianten des „Bagle“ Downloader-Trojaners, der sich seit gestern Abend überraschend schnell verbreitet. Die Schädlinge vermehren sich per E-Mail und laden weitere Trojaner-Komponenten nach. Das Schadens- und Verbreitungspotenzial dieser Bagle-Varianten wird als äußerst hoch eingeschätzt.

Der Sicherheitsdienstleister Messagelabs will eigenen Angaben zufolge am gestrigen Dienstag bereits weit über 70.000 Exemplare des Schädlings abgefangen haben. Nach den Hochrechnungen des E-Mail-Sicherheits-Providers Blackspider sind innerhalb der ersten Stunde etwa 524.000 infizierte Mails an europäische Unternehmen adressiert worden.

Die neuen Bagle-Varianten verbreiten sich in E-Mails mit leerer Betreffzeile und ohne Nachricht aber mit infiziertem ZIP-Anhang. Mögliche Bezeichnungen des 18 Kbyte großen Attachments lauten 1.zip, 2.zip, 3.zip, 4.zip, 5.zip, 6.zip, 7.zip oder 8.zip. Im Archiv befindet sich eine ausführbare Datei, die die eigentliche Schadensroutine enthält.

Der neue Wurm besteht wie auch seine Vorgänger aus einer Wurm- und einer Trojaner-Komponente. Wenn er erstmals gestartet wird, kopiert sich der Schädling als winshost.exe in den Windows-Systemordner und legt die Komponente wiwshost.exe ebenfalls im Windows-Systemordner ab. Die abgelegte Komponente wird in den explorer.exe Prozess eingefügt, damit er nicht beendet werden kann. Verschiedene Registrierungseinträge werden ebenfalls von dem Trojaner erstellt, damit er bei der Anmeldung automatisch startet.

Der Schädling versucht alle ihm bekannten Antiviren- und Firewall-Programme zu deaktivieren und Komponenten derselben zu löschen. Anschließend durchsucht er alle gefundenen Laufwerke nach E-Mail-Adressen um Kopien von sich selbst an diese zu schicken.

Hat sich Bagle auf dem befallenen System erst einmal bequem eingenistet, fragt er in regelmäßigen Zeitabständen eine lange Liste von URLs ab, um neue Massenmail-Komponenten nachzuladen. Diese können das betroffene System in einen so genannten „Zombie-PC“ verwandeln, der ohne Wissen des Anwenders zum Versenden von Spam missbraucht wird.

Erst gestern hat Trend Micro für Mytob.AR einen „gelben Alarm“ ausgelöst. Mytob-Migration „Mytob.AR“ verwendet klassische Social-Engineering-Techniken, um unerfahrene Anwender hinters Licht zu führen und um Spyware- sowie Adware-Komponenten zu hinterlegen.

ZDNet.de Redaktion

Recent Posts

CopyRhadamantys greift weltweit Unternehmen an

Ausgeklügelte Phishing-Kampagne verwendet eine weiterentwickelte Version der Rhadamanthys-Stealer-Malware.

2 Stunden ago

Facebook Marketplace: EU verhängt Geldbuße von fast 800 Millionen Euro gegen Meta

Die EU-Kommission kritisiert die Verknüpfung von Facebook und dem hauseigenen Online-Kleinanzeigendienst. Sie sieht darin einen…

5 Stunden ago

Umfrage: Angestellte in Deutschland unterschätzen NIS-2-Richtlinie

Fast zwei Drittel halten jedoch eine Umsetzung aller Vorgaben von NIS 2 bis Jahresende für…

14 Stunden ago

Kostenloser Dekryptor für ShrinkLocker

Mit dem Dekryptor von Bitdefender können Opfer von Attacken mit der Shrinklocker-Ransomware Dateien wiederherstellen.

1 Tag ago

Malwarebytes warnt vor Betrugsmaschen beim Weihnachtseinkauf

In der Vorweihnachtszeit ist vor allem Malvertising auf dem Vormarsch. Cyberkriminelle locken Nutzer über schädliche…

1 Tag ago

Bedrohungsindex: Deutliche Zunahme von Infostealern im Oktober

Dazu trägt unter der Infostealer Lumma-Stealer bei. Hierzulande dominiert der Infostealer Formbook die Malware-Landschaft.

2 Tagen ago