Categories: Workspace

Microsoft meldet massiven Ausbruch von Krypto-Malware

Microsoft hat den massiven Ausbruch einer Krypto-Malware eingedämmt. Der Trojaner Dofoil oder wie er von Malwarebytes genannt wird Smoke Loader verbreitete sich innerhalb weniger Stunden auf knapp einer halben Million Geräte. Ziel der Malware ist, die Rechenleistung der befallenen PCs zu nutzen, um damit für die Krypto-Währung Electroneum zu schürfen.

Am 6. März etwa um die Mittagszeit hatte Microsoft Defender Antivirus knapp 80.000 infizierte Instanzen entdeckt. Innerhalb der nächsten 12 Stunden hatte die Microsoft-Anti-Malware-Lösung mehr als 400.000 infizierter Rechner entdeckt. Die meisten davon waren in Russland beheimatet. Aber auch in der Türkei und in der Ukraine wurden Systeme befallen.

Windows Defender schlägt auf die Technik Process Hollowing an (Bild: Microsoft).

Dofoil war unter anderem auch deshalb so erfolgreich, weil es das so genannte Process Hollowing verwendet. Dabei wird dem Betriebssystem vorgegaukelt, dass es sich um eine legitime Anwendung handelt. Dofoil nutzt die explorer.exe und tauscht diese legitime Binary gegen den Code der Malware aus.

„Der ausgehölte explorer.exe-Prozess setzt dann eine weitere, bösartige Instanz auf, die dann die Coin-Mining-Malware herunterlädt und – als legitimes Windows-Binary wuauclt.exe verkleidet – startet“, erklärt Mark Simos, Sicherheitsarchitekt bei Microsoft in einem Blog. Um auch weiterhin auf dem PC bleiben zu können, ändert Dofoil die Windows-Registry, nachdem explorer.exe ausgehölt wurde.

„Der manipulierte explorer.exe-Prozess erstellt eine Kopie der ursprünglichen Malware im Roaming AppData-Folder und nennt ihn anschließend in ditereah.exe um. Dann wird ein Registry-Key erstellt oder ein bestehender modifiziert, so dass dieser auf die neu kreierte Malware-Kopie verweist. In dem Sample, das wir analysiert hatten, wurde der OneDrive Run Key modifiziert“, kommentiert Simos.
Laut Simons habe Microsoft mit Hilfe von Machine Learning Metadaten analysiert und „innerhalb von Millisekunden“ eine Anomalie erkannt, weil verschiedene Kommandos und auch der Netzwerk-Traffik auffällig gewesen sein.

Diese Technik wird im Umfeld von Krypto-Malware seit der zweiten Jahreshälfte 2017 beobachtet. Sicherheitsexperten sehen eine deutliche Zunahme dieser Form von Malware, weil es offenbar einfach ist, damit Geld zu verdienen als etwa mit Ransomware, da viele Betroffene die Zahlung der geforderten Erpressergelder verweigern.

Dieses Risiko entfällt bei dieser Masche. Zudem werden viele Nutzer eine Infektion nur daran bemerken, dass die CPU und Lüftung auf Volllast laufen, was nicht jedes Opfer sofort mit einer Malware in Verbindung bringt. Laut einer Analyse von Kaspersky werden die Opfer meist dann infiziert, wenn sie eine augenscheinlich legitime Software herunterladen.

Anfang des Jahres wurde auch ein Fall bekannt, bei dem Unbekannte einen Oracle WebLogic-Server gekapert hatten, um damit die Krypto-Währung Monero zu minen. Diese Kampagne hatte innerhalb weniger Monate rund 200.000 Dollar eingebracht. Es war bislang keinesfalls die größte Kampagne: Ein Netzwerk aus infizierten Rechnern hatte zu Beginn des Jahres insgesamt knapp 4300 Moneros geschürft, das zu dem Zeitpunkt zwischen 1,3 und 1,7 Millionen Dollar entsprach.

Tipp: Was wissen Sie über Mobile Apps? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

HIGHLIGHT

Report: State of Digital Transformation EMEA 2019

Zu den größten Hürden der digitalen Transformation zählen der mobile Zugriff auf Unternehmensdaten und Anwendungen, die Nutzung unsicherer Netzwerke und nicht verwalteter Geräte. Das geht aus dem Report „State of Digital Transformation EMEA 2019“ von Zscaler hervor. Jetzt den vollständigen Report herunterladen!

Martin Schindler

Recent Posts

Black Friday: Vorsicht vor schädlichen QR-Codes

Bösartige QR-Codes, die per E-Mail versendet werden, eignen sich sehr gut, um Spam-Filter zu umgehen.

2 Tagen ago

Black Friday: Zahl der ominösen Shopping-Websites steigt

Unsichere Websites und Phishing-Mails in Verbindung mit Black Friday können kauffreudigen Konsumenten zum Verhängnis werden.

2 Tagen ago

SmokeBuster bekämpft SmokeLoader

Malware SmokeLoader wird weiterhin von Bedrohungsakteuren genutzt, um Payloads über neue C2-Infrastrukturen zu verbreiten.

2 Tagen ago

Taugen Kryptowährungen als Unterstützer der Energiewende?

Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.

3 Tagen ago

Supercomputer-Ranking: El Capitan überholt Frontier und Aurora

Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…

3 Tagen ago

Ionos führt neue AMD-Prozessoren ein

Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…

3 Tagen ago