Categories: SicherheitVirus

Trojaner LokiBot gibt sich als beliebter Game Launcher aus

Cyberkriminelle verteilen derzeit eine neue Version des Trojaners LokiBot. Ihre Opfer täuschen sie, indem sie die Malware als Launcher des Spieleentwicklers Epic Games tarnen, der für das weltweit bekannte Mulitplayer-Game Fortnite verantwortlich ist.

Aufgedeckt wurde die Kampagne von Forschern des Sicherheitsanbieters Trend Micro. Sie stellten bei ihrer Analyse unter anderem fest, dass LokiBot nun eine sehr ungewöhnliche Installationsroutine verwendet, um einer Entdeckung durch Antivirensoftware zu entgehen.

Wie genau der Trojaner verbreitet wird, konnten die Forscher nicht ermitteln. Sie glauben, dass die Verteilung über Phishing-E-Mails erfolgt, die massenhaft an mögliche Ziele verschickt werden. Fallen Nutzer auf eine solche E-Mail herein und installieren den falschen Launcher von Epic Games, der sogar über ein echtes Logo des Unternehmens verfügt, setzen sie unweigerlich den Infektionsprozess in Gang.

Der beginnt damit, dass zwei unterschiedliche Dateien im Programmverzeichnis des Systems abgelegt werden, eine C#-Quellcode-Datei und eine ausführbare .NET-Datei. Der Quellcode ist stark verschleiert und enthält zusätzlich unnützen Code, der keinerlei Funktion hat. Beides erlaubt es dem LokiBot-Installer jedoch, jegliche Sicherheitslösungen auszutricksen.

Sind beide Dateien im System angekommen, liest und kompiliert die .NET-Datei den C#-Code, bevor er entschlüsselt und LokiBot schließlich ausgeführt wird. Der Trojaner schließlich hat die Aufgabe, vertrauliche Informationen zu stehlen, alle Aktivitäten zu überwachen und weitere Schadsoftware einzuschleusen.

Erstmals wurde LokiBot im Jahr 2015 beschrieben. Seitdem entwickelte sich der Trojaner zu einer überaus produktiven Schadsoftware – wohl auch, weil irgendwann sein Quellcode durchgesickert ist. Seitdem können Cyberkriminelle ihre eigenen Varianten von LokiBot entwickeln.

„Unter den aktivsten Informationssammlern in freier Wildbahn sind die Verbesserungen bei der Installation und den Verschleierungsmechanismen ein Zeichen dafür, dass LokiBot in naher Zukunft nicht weniger werden wird“, schrieben die Forscher von Trend Micro in einem Blogbeitrag.

ANZEIGE

Auf zu neuen Höhen mit SkySQL, der ultimativen MariaDB Cloud

In diesem Webinar stellen wir Ihnen SkySQL vor, erläutern die Architektur und gehen auf die Unterschiede zu anderen Systemen wie Amazon RDS ein. Darüber hinaus erhalten Sie einen Einblick in die Produkt-Roadmap, eine Live-Demo und erfahren, wie Sie SkySQL innerhalb von nur wenigen Minuten in Betrieb nehmen können.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Black Friday: Vorsicht vor schädlichen QR-Codes

Bösartige QR-Codes, die per E-Mail versendet werden, eignen sich sehr gut, um Spam-Filter zu umgehen.

22 Stunden ago

Black Friday: Zahl der ominösen Shopping-Websites steigt

Unsichere Websites und Phishing-Mails in Verbindung mit Black Friday können kauffreudigen Konsumenten zum Verhängnis werden.

22 Stunden ago

SmokeBuster bekämpft SmokeLoader

Malware SmokeLoader wird weiterhin von Bedrohungsakteuren genutzt, um Payloads über neue C2-Infrastrukturen zu verbreiten.

1 Tag ago

Taugen Kryptowährungen als Unterstützer der Energiewende?

Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.

2 Tagen ago

Supercomputer-Ranking: El Capitan überholt Frontier und Aurora

Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…

2 Tagen ago

Ionos führt neue AMD-Prozessoren ein

Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…

2 Tagen ago