Categories: SicherheitVirus

Microsoft: Nodersok-Malware infiziert Tausende PCs

Eine neue Schadsoftware, die Microsoft als Nodersok und Cisco als Divergent bezeichnet, hat seit dem Sommer Tausende Windows-PCs weltweit infiziert. Sie wird über schädliche Online-Anzeigen verbreitet, die Downloads von HTML-Anwendungen im HTA-Dateiformat erzwingen. Führt ein Nutzer eine solche Datei aus, startet er eine Infektionskette, an deren Ende die besagte Malware steht.

Die Kette verknüpft Microsoft Excel mit JavaScript und PowerShell-Skripten, um schließlich Nodersok herunterzuladen. Die Schadsoftware wiederum besteht aus mehreren Komponenten mit unterschiedlichen Aufgaben. So versucht ein PowerShell-Modul, Windows Defender und auch Windows Update auszuschalten. Eine weitere Komponente hat die Aufgabe, der Schadsoftware Systemrechte zu beschaffen.

Außerdem nutzt Nodersok zwei legitime Apps für seine Zwecke: WinDivert und Node.js. Ersteres ist eine App für das Abfangen von Netzwerkpaketen, letzteres ist ein Entwickler-Werkzeug, um JavaScript auf Webservern auszuführen.

Den Analysen von Microsoft und Cisco zufolge nutzt Nodersok die beiden Anwendungen, um einen SOCKS-Proxy-Server auf einem infizierten System einzurichten. Über die Aufgaben des Proxy-Servers herrscht jedoch keine Einigkeit. Während Microsoft herausgefunden haben will, dass er für die Weiterleitung von schädlichen Traffic benutzt wird, unterstellt Cisco die Ausführung von Klickbetrug.

Unabhängig davon sind die Hintermänner von Nodersok in der Lage, aufgrund der Client-Server-Architektur der Malware meine Module für zusätzliche Aufgaben zu installieren. So könnte Nodersok künftig beispielsweise Ransomware oder einen Banking-Trojaner ausliefern.

HTA-Dateien sollten Nutzer indes mit großer Vorsicht behandeln, da es sich um ausführbare Dateien handelt. Das gilt vor allem, wenn der Ursprung ungeklärt ist oder der die Dateien, wie in diesem Fall, ohne eigenes Wissen heruntergeladen wurde.

Derzeit sind vor allem die USA, Großbritannien und Deutschland von der Nodersok-Kampagne betroffen. In den Ländern finden sich 87 Prozent aller bisher entdeckten Infektionen. Seit etwa 9. September ist die Verbreitung von Nodersok zumindest laut Telemetriedaten von Microsoft rückläufig. Cisco geht indes davon aus, dass sich die Malware noch in der Entwicklung befindet. Demnach wäre ein erneuter Anstieg der Infektionen nicht auszuschließen, zumal die Hintermänner nach Ansicht der Cisco-Forscher mit Klickbetrug ein lukratives finanzielles Ziel verfolgen sollen.

ANZEIGE

Auf zu neuen Höhen mit SkySQL, der ultimativen MariaDB Cloud

In diesem Webinar stellen wir Ihnen SkySQL vor, erläutern die Architektur und gehen auf die Unterschiede zu anderen Systemen wie Amazon RDS ein. Darüber hinaus erhalten Sie einen Einblick in die Produkt-Roadmap, eine Live-Demo und erfahren, wie Sie SkySQL innerhalb von nur wenigen Minuten in Betrieb nehmen können.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Studie: Ein Drittel aller E-Mails an Unternehmen sind unerwünscht

Der Cybersecurity Report von Hornetsecurity stuft 2,3 Prozent der Inhalte gar als bösartig ein. Die…

2 Tagen ago

HubPhish: Phishing-Kampagne zielt auf europäische Unternehmen

Die Hintermänner haben es auf Zugangsdaten zu Microsoft Azure abgesehen. Die Kampagne ist bis mindestens…

3 Tagen ago

1. Januar 2025: Umstieg auf E-Rechnung im B2B-Geschäftsverkehr

Cloud-Plattform für elektronische Beschaffungsprozesse mit automatisierter Abwicklung elektronischer Rechnungen.

3 Tagen ago

Google schließt schwerwiegende Sicherheitslücken in Chrome 131

Mindestens eine Schwachstelle erlaubt eine Remotecodeausführung. Dem Entdecker zahlt Google eine besonders hohe Belohnung von…

3 Tagen ago

Erreichbarkeit im Weihnachtsurlaub weiterhin hoch

Nur rund die Hälfte schaltet während der Feiertage komplett vom Job ab. Die anderen sind…

4 Tagen ago

Hacker missbrauchen Google Calendar zum Angriff auf Postfächer

Security-Experten von Check Point sind einer neuen Angriffsart auf die Spur gekommen, die E-Mail-Schutzmaßnahmen umgehen…

5 Tagen ago