Categories: SicherheitVirus

NSA-Exploits wurden schon vor WannaCry genutzt

Der Proofpoint-Sicherheitsforscher Kafeine weist darauf hin, dass WannaCry nicht die erste Malware war, die vom US-Auslandsgeheimdienst entwickelte Exploits für eine Sicherheitslücke im Netzwerkprotokoll Server Message Block (SMB) benutzt hat, um Windows-Rechner zu infizieren. Ihm zufolge ist seit 24. April eine Mining-Malware namens Adylkuzz für die Kryptowährung Monero im Umlauf. Ersten Statistiken zufolge könnte diese Kampagne sogar größer sein als WannaCry.

Adylkuzz verwendet laut seiner Analyse zwei NSA-Exploits. Die Malware kombiniert den auf die SMB-Lücke ausgerichteten Exploit EternalBlue mit einer Backdoor namens DoublePulsar. Die Malware sei bei der Infektion von ungepatchten Windows-Rechnern – Microsoft bietet seit Anfang März einen Patch für die SMB-Lücke an – ungewöhnlich effektiv.

„Im Lauf der Untersuchungen der WannaCry-Kampagne setzten wir einen Laborrechner dem EternalBlue-Angriff aus. Obwohl wir mit WannaCry rechneten, war der Rechner tatsächlich mit einem unerwarteten und weniger auffälligen Gast infiziert: dem Kryptowährungs-Miner Adylkuzz“, schreibt Kafeine im Proofpoint-Blog . „Wir haben den Versuch mehrfach wiederholt, jeweils mit demselben Ergebnis: innerhalb von 20 Minuten wurde ein mit dem Internet verbundener anfälliger Rechner dem Adylkuzz-Botnet hinzugefügt.“

Statt sich wie WannaCry über anfällige Rechner im selben Netzwerk zu verbreiten, scanne Adylkuzz das Internet über den TCP-Port 445 nach möglichen Zielen. Die Hintermänner hätten dafür mehrere virtuelle Server eingerichtet. „Nach der erfolgreichen Ausnutzung von EternalBlue werden die Systeme mit DoublePulsar infiziert. Die Hintertür lädt dann Adylkuzz von einem anderen Host herunter und führt die Malware aus“, so der Forscher weiter.

HIGHLIGHT

WannaCry: Armutszeugnis für betroffene Unternehmen und Organisationen

WannaCry konnte sich vor allem deshalb so schnell verbreiten, weil IT-Verantwortliche in den betroffenen Unternehmen und Organisationen verfügbare Sicherheitspatches nicht installiert haben. Das offenbart ein bedenkliches Maß an fehlendem Sicherheitsbewusstsein.

Kafeine spekuliert, dass Adylkuzz möglicherweise eine größere Verbreitung von WannaCry verhindert habe. Im Gespräch mit ZDNet USA erklärte er, die Malware „schließe die Türe hinter sich“, indem sie jegliche SMB-Kommunikation unterbinde, um weitere Infektionen zu verhindern. „Sobald Adylkuzz auf einem Rechner ausgeführt wird, kann der Rechner nicht mehr durch WannaCry über SMB und WannaCrys Wurm-Funktionen infiziert werden“, ergänzte der Forscher. Zumindest bei seinen Versuchen habe Adylkuzz die SMB-Kommunikation stets erfolgreich beendet.

Trend Micro zufolge ist WannaCry auch nicht die letzte Malware, die die SMB-Lücke ins Visier nimmt. Der Sicherheitsanbieter warnt in seinem Blog vor einer neuen Ransomware namens UIWIX, die deutlich höher entwickelt sein soll als WannaCry. UIWIX sei beispielsweise in der Lage, virtuelle Maschinen und Sandboxen zu erkennen. Zudem greife UIWIX keine Ziele in Russland, Weißrussland und Kasachstan an. Auch ein für die Eindämmung von WannyCry benutzter Kill Switch finde sich nicht im Code von UIWIX. Zudem sei die neue Malware nicht nur in der Lage, Dateien zu verschlüsseln und ein Lösegeld zu erpressen, sie könne auch Anmeldedaten für Websites, E-Mail, Messenger und das FTP-Protokoll ausspähen.

ANZEIGE

So lassen sich Risiken bei der Planung eines SAP S/4HANA-Projektes vermeiden

Ziel dieses Ratgebers ist es, SAP-Nutzern, die sich mit SAP S/4HANA auseinandersetzen, Denkanstöße zu liefern, wie sie Projektrisiken bei der Planung Ihres SAP S/4HANA-Projektes vermeiden können.

[mit Material von Liam Tung, ZDNet.com]

Tipp: Kennen Sie die berühmtesten Hacker? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Black Friday: Vorsicht vor schädlichen QR-Codes

Bösartige QR-Codes, die per E-Mail versendet werden, eignen sich sehr gut, um Spam-Filter zu umgehen.

2 Tagen ago

Black Friday: Zahl der ominösen Shopping-Websites steigt

Unsichere Websites und Phishing-Mails in Verbindung mit Black Friday können kauffreudigen Konsumenten zum Verhängnis werden.

2 Tagen ago

SmokeBuster bekämpft SmokeLoader

Malware SmokeLoader wird weiterhin von Bedrohungsakteuren genutzt, um Payloads über neue C2-Infrastrukturen zu verbreiten.

2 Tagen ago

Taugen Kryptowährungen als Unterstützer der Energiewende?

Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.

3 Tagen ago

Supercomputer-Ranking: El Capitan überholt Frontier und Aurora

Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…

3 Tagen ago

Ionos führt neue AMD-Prozessoren ein

Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…

3 Tagen ago