Categories: SicherheitVirus

Sophos: Ransomware WastedLocker trickst Sicherheitsanwendungen aus

Sophos hat die Ransomware WastedLocker analysiert, die angeblich auch gegen Garmin eingesetzt wurde. Sie ist demnach besonders erfolgreich, weil sie in der Lage ist, eine Windows-Funktion zu missbrauchen, um eine Erkennung durch verhaltensbasierte Anti-Ransomware-Tools und andere Sicherheitsanwendungen zu umgehen.

WastedLocker interagiert der Analyse zufolge innerhalb des Arbeitsspeichers mit Funktionen von Windows-Programmierschnittstellen, was eine verhaltensbasierte Bewertung durch Sicherheitsanwendungen erschwert. Konkret soll die Erpressersoftware Dateien in den Arbeitsspeicher laden und dort verschlüsseln, um charakteristische Festplattenspeichervorgänge zu vermeiden.

Normalerweise würde laut Bleeping Computer eine Sicherheitsanwendung sich wiederholende Dateioperationen erkennen, die durch die Verschlüsselung ausgelöst werden: eine Datei muss zu diesem Zweck geöffnet, verändert und direkt danach wieder geschlossen werden.

Diesen Vorgang verlagern die Hintermänner von WastedLocker von der Festplatte in den Windows Cache Manager. Der Cache Manager wiederum ist für eine Sicherheitsanwendung ein legitimer Prozess – und die darin ausgeführten Operationen unauffällig.

„Das ist wirklich raffiniertes Zeug, sie graben sich tief in die Dinge ein, von denen nur die Leute, die die Interna von Windows geschrieben haben, ein Konzept haben sollten, wie die Mechanismen funktionieren könnten und wie sie Sicherheitswerkzeuge und Anti-Ransomware-Erkennung verwirren können“, sagte Chester Wisniewski, Principal Research Scientist bei Sophos.

Die Angriffe der Cyberkriminellen seien zudem sorgfältig geplant. Oftmals kämen gestohlene Anmeldedaten zum Einsatz, beispielsweise für VPN- oder Remote-Desktop-Lösungen. Die Covid-19-Pandemie begünstige offenbar dieses Vorgehen, das Unternehmen mehr Systeme für den Zugriff von außen zugänglich machten.

Generell geht Wisniewski davon aus, dass sich das Ransomware-Problem in absehbarer Zeit nicht lösen wird. Unternehmen müssten vor allem für eine zeitnahe Installation von Patches sorgen, um sich gegen WastedLocker und andere Erpressersoftware zu schützen.

ANZEIGE

Kollaborationsplattform Slack: Effizient arbeiten – egal von wo

Vor COVID-19 war Remote-Work für viele Unternehmen fast undenkbar. Heute haben sie erkannt, dass es sehr gut funktionieren kann, wenn die Rahmenbedingungen stimmen. Erfahren Sie in diesem Webinar, wie Sie mit der Kollaborationslösung Slack auf die veränderten Arbeitsbedingungen optimal reagieren können.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Studie: Ein Drittel aller E-Mails an Unternehmen sind unerwünscht

Der Cybersecurity Report von Hornetsecurity stuft 2,3 Prozent der Inhalte gar als bösartig ein. Die…

2 Tagen ago

HubPhish: Phishing-Kampagne zielt auf europäische Unternehmen

Die Hintermänner haben es auf Zugangsdaten zu Microsoft Azure abgesehen. Die Kampagne ist bis mindestens…

3 Tagen ago

1. Januar 2025: Umstieg auf E-Rechnung im B2B-Geschäftsverkehr

Cloud-Plattform für elektronische Beschaffungsprozesse mit automatisierter Abwicklung elektronischer Rechnungen.

3 Tagen ago

Google schließt schwerwiegende Sicherheitslücken in Chrome 131

Mindestens eine Schwachstelle erlaubt eine Remotecodeausführung. Dem Entdecker zahlt Google eine besonders hohe Belohnung von…

3 Tagen ago

Erreichbarkeit im Weihnachtsurlaub weiterhin hoch

Nur rund die Hälfte schaltet während der Feiertage komplett vom Job ab. Die anderen sind…

4 Tagen ago

Hacker missbrauchen Google Calendar zum Angriff auf Postfächer

Security-Experten von Check Point sind einer neuen Angriffsart auf die Spur gekommen, die E-Mail-Schutzmaßnahmen umgehen…

5 Tagen ago