Categories: SicherheitVirus

MedusaLocker: Neue Ransomware-Variante verbreitet sich seit Ende September

Das MalwareHunterTeam warnt vor einer neuen Ransomware. Der MedusaLocker genannte Schädling wurde erstmals Ende September entdeckt. Seitdem wird er offenbar stetig verbreitet, was Zahlen von ID Ransomware nahelegen. Betroffen sind Nutzer weltweit, wie Bleeping Computer berichtet.

Nach ihrer Installation führt die Erpressersoftware mehrere Routinen aus, um ein System auf die eigentliche Verschlüsselung von Dateien vorzubereiten. Dazu gehört ein Registry-Schlüssel, der bewirkt, dass verknüpfte Laufwerke auch bei Prozessen, die der Benutzerkontensteuerung unterliegen, zugänglich sind. Zu diesem Zweck wird zudem der LanmanWorkstation-Dienst neu gestartet.

Danach arbeitet MedusaLocker eine Liste von Prozessen ab, die beendet werden, um einen reibungslosen Zugriff auf zu verschlüsselnde Dateien zu gewähren. Dazu gehören Prozesse von Sicherheitsanwendungen und auch Anwendungen wie SQL Server, die das Überschreiben der Ausgangsdateien verhindern könnten.

Schließlich werden auch die Volume-Schattenkopien geleert. Von dort könnten Nutzer unter Umständen nicht verschlüsselte Kopien einzelner Dateien wiederherstellen. Auch mit Windows erstellte Backups werden, falls verfügbar, gelöscht. Zum Abschluss deaktiviert die Ransomware noch die automatische Start-Reparatur von Windows.

Erst danach beginnt die Suche nach zu verschlüsselnden Dateien. Nicht verschlüsselt werden unter anderem ausführbare Dateien, Programmbibliotheken, DLL-Dateien, INI-Dateien und Dateien mit Endungen, die nahelegen, dass sie bereits verschlüsselt wurden. Außerdem lässt MedusaLocker einige Systemordner unverschlüsselt, darunter ProgramFiles(x86), ProgramData, Windir, AppData und Windows.

Dateien verschlüsselt die Malware mit einer AES-Verschlüsselung. Die AES-Schlüssel wiederum werden mit einem RSA-2018 Public Key verschlüsselt, der in der ausführbaren Datei der Ransomware enthalten ist. Die verschlüsselten Dateien enthalten zudem in Abhängigkeit von der MedusaLocker-Variante unterschiedliche neue Dateiendungen wie Encrypted, Bomber, Breakingbad und Newlock. Die Suche nach neuen zu verschlüsselnden Dateien wiederholt MedusaLocker außerdem alle 60 Sekunden.

Um außerdem eine dauerhafte Funktion sicherzustellen erstellt die Schadsoftware eine Kopie von sich um Roaming-Ordner des aktuellen Nutzerprofils und erstellt daraus eine Aufgabe, die alle 30 Minuten neu gestartet wird. Die Lösegeldforderung wiederum legt sich in einer HTML-Datei in jedem Ordner ab, der auch verschlüsselte Dateien enthält.

Vollständig erforscht ist MedusaLocker allerdings noch nicht. Bisher ist weder die Höhe der Lösegeldforderung bekannt, noch wissen die Sicherheitsforscher, ob die Hintermänner die verschlüsselten Dateien nach Zahlung wieder freigeben. Auch zur Verbreitung liegen noch keine Erkenntnisse vor.

ANZEIGE

Auf zu neuen Höhen mit SkySQL, der ultimativen MariaDB Cloud

In diesem Webinar stellen wir Ihnen SkySQL vor, erläutern die Architektur und gehen auf die Unterschiede zu anderen Systemen wie Amazon RDS ein. Darüber hinaus erhalten Sie einen Einblick in die Produkt-Roadmap, eine Live-Demo und erfahren, wie Sie SkySQL innerhalb von nur wenigen Minuten in Betrieb nehmen können.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Black Friday: Vorsicht vor schädlichen QR-Codes

Bösartige QR-Codes, die per E-Mail versendet werden, eignen sich sehr gut, um Spam-Filter zu umgehen.

23 Stunden ago

Black Friday: Zahl der ominösen Shopping-Websites steigt

Unsichere Websites und Phishing-Mails in Verbindung mit Black Friday können kauffreudigen Konsumenten zum Verhängnis werden.

23 Stunden ago

SmokeBuster bekämpft SmokeLoader

Malware SmokeLoader wird weiterhin von Bedrohungsakteuren genutzt, um Payloads über neue C2-Infrastrukturen zu verbreiten.

1 Tag ago

Taugen Kryptowährungen als Unterstützer der Energiewende?

Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.

2 Tagen ago

Supercomputer-Ranking: El Capitan überholt Frontier und Aurora

Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…

2 Tagen ago

Ionos führt neue AMD-Prozessoren ein

Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…

2 Tagen ago