Botnetz Dridex verteilt teilweise Antiviren-Software von Avira

Unbekannte haben offenbar Teile des Botnetzes Dridex gehackt. Eigentlich verwenden es Kriminelle zur Verteilung von Banking-Malware, jetzt wird darüber aber teilweise der aktuelle Web-Installer für Avira Antivirus verbreitet. Der Hersteller hat den Sachverhalt und die Echtheit der übertragenen Software inzwischen bestätigt.

„Der Inhalt hinter der für den Download der Malware vorgesehenen URL wurde ersetzt, darüber wird nun eine originale und aktuelle Version des Avira Web Installer statt des sonst üblichen Dridex Loader aufgerufen“, erklärt Moritz Kroll, Malware-Expert bei Avira. Die Nutzer bekommen so statt Malware die signierte Avira-Software. „Wir wissen noch nicht, wer das mit unserem Installer macht und warum – aber wir haben ein paar Theorien“, so Kroll weiter. „Ganz sicher sind wir es nicht selbst.“

Er sieht zwei mögliche Erklärungen. Erstens könnten Cyberkriminelle damit versuchen, die Erkennungsprozesse von Avira und anderen Sicherheitsfirmen zu verwirren. Das glaubt Kroll aber eher nicht: Er hält es für unwahrscheinlich, dass die echten Hintermänner das Schutzniveau auf den Rechnern in irgendeiner Weise verbessern wollen.

WEBINAR

Wie eine optimale IT-Infrastruktur für UCC-Lösungen die Produktivität Ihrer Mitarbeiter steigert

Das Webinar “Wie eine optimale IT-Infrastruktur für UCC-Lösungen die Produktivität Ihrer Mitarbeiter steigert” informiert Sie über die Vorteile einer Unified Communications & Collaboration-Lösung (UCC) und skizziert die technischen Grundlagen, die für die erfolgreiche Implementierung nötig sind. Jetzt registrieren und die aufgezeichnete Fassung des Webinars ansehen.

Die zweite Theorie ist, dass ein sogenannter Whitehat-Hacker dahintersteckt. „Es ist möglich, dass ein Whitehat die Webserver über dieselbe Schwachstelle angegriffen hat, die zunächst die Malware-Autoren genutzt hatten und dann die schlechten Sachen durch den Avira Installer ersetzt hat“, sagt Kroll. Dass die Hacker unerkannt bleiben wollen, sei nachvollziehbar. „Obwohl das, was sie tun, grundsätzlich hilfreich ist, ist es rein rechtlich gesehen in den meisten Ländern dennoch illegal.“

In der Vergangenheit war der Avira Installer bereits einmal den Ransomware-Varianten CryptoLocker und Tesla hinzugefügt worden. Im Fall von CryptoLocker erwartet die Malware in den meisten Fällen eine Kommunikation mit dem Command-and-Control-Server. Avira konnte daher in dem Fall nicht ausgeführt werden. Außerdem sei der Großteil der Änderungen bei einem bestimmten Provider zu beobachten gewesen. Warum bei der Tesla-Ransomware der Avira-Installer eingeschleust wurde, ist noch unklar.

Anfang Oktober hatte Symantec eine Analyse der Software Linux.Wifatch veröffentlicht, die sich wie Malware über DSL-Router und andere Netzwerkgeräte ins System schleicht, aber statt den Rechner auszuspähen oder in ein Botnetz einzubinden den Besitzer auf Sicherheitsprobleme hinweist und einige sogar eigenständig behebt. Indem es den Telnet Daemon abstellt, versucht Linux.Wifatch zudem, weitere Zugriffe zu verhindern. Schließlich erhält der Eigentümer des Geräts eine Nachricht, mit der er aufgefordert wird, das Passwort zu ändern und ein Firmware-Update durchzuführen. Unklar ist, warum die Software den Schutz der Geräte verbessert und wer dahintersteckt.

[mit Material von Peter Marwan, ITespresso.de]

Tipp: Kennen Sie die berühmtesten Hacker? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

ZDNet.de Redaktion

Recent Posts

SmokeBuster bekämpft SmokeLoader

Malware SmokeLoader wird weiterhin von Bedrohungsakteuren genutzt, um Payloads über neue C2-Infrastrukturen zu verbreiten.

1 Stunde ago

Taugen Kryptowährungen als Unterstützer der Energiewende?

Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.

17 Stunden ago

Supercomputer-Ranking: El Capitan überholt Frontier und Aurora

Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…

21 Stunden ago

Ionos führt neue AMD-Prozessoren ein

Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…

22 Stunden ago

Lags beim Online-Gaming? DSL-Vergleich und andere Tipps schaffen Abhilfe

Beim Online-Gaming kommt es nicht nur auf das eigene Können an. Auch die technischen Voraussetzungen…

22 Stunden ago

GenKI-Fortbildung immer noch Mangelware

Fast jedes zweite Unternehmen bietet keinerlei Schulungen an. In den übrigen Betrieben profitieren oft nur…

22 Stunden ago