Categories: SicherheitVirus

Hacker verstecken Malware in großen Blöcken von Junk-Code

Eine von der russischen Regierung unterstützte Hackergruppe, die mit dem Supply-Chain-Angriff auf SolarWinds in Verbindung gebracht wird, hat eine neue Malware entwickelt. Sie wird für Angriffe auf Unternehmen und Regierungen in Nordamerika und Europa verwendet. Ziel der Kampagne ist es, heimlich Netzwerke zu kompromittieren, Informationen zu stehlen und die Grundlagen für künftige Angriffe zu schaffen.

Die Angriffe umfassen auch die Kompromittierung mehrerer Cloud- und Managed-Service-Provider als Teil einer Kampagne, die es den Hackern ermöglichen soll, sich im Rahmen von Lieferkettenangriffen Zugang zu Kunden zu verschaffen, die den Anbietern untergeordnet sind.

Die weitreichende Kampagne wurde von den Cybersecurity-Forschern von Mandiant detailliert untersucht. Sie beinhaltet den Einsatz eines speziell entwickelten Malware-Downloaders, den die Forscher Ceeloader nennen.

Die in der Programmiersprache C geschriebene Malware entschlüsselt Shellcode-Nutzdaten, die im Speicher des Windows-Rechners des Opfers ausgeführt werden und die Verbreitung weiterer Malware ermöglichen. Ceeloader versteckt sich vor der Entdeckung durch große Blöcke von Junk-Code, der den bösartigen Code für Antiviren-Software unauffindbar macht.

„Ein Obfuscation-Tool wurde benutzt, um den Code in Ceeloader zwischen großen Blöcken von Junk-Code mit sinnlosen Aufrufen der Windows-API zu verstecken. Die sinnvollen Aufrufe der Windows-API sind in verschleierten Wrapper-Funktionen versteckt, die den Namen der API entschlüsseln und ihn vor dem Aufruf dynamisch auflösen“, heißt es in dem Bericht. Unklar ist derzeit noch, wie Ceeloader verbreitet wird.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Black Friday: Vorsicht vor schädlichen QR-Codes

Bösartige QR-Codes, die per E-Mail versendet werden, eignen sich sehr gut, um Spam-Filter zu umgehen.

19 Stunden ago

Black Friday: Zahl der ominösen Shopping-Websites steigt

Unsichere Websites und Phishing-Mails in Verbindung mit Black Friday können kauffreudigen Konsumenten zum Verhängnis werden.

20 Stunden ago

SmokeBuster bekämpft SmokeLoader

Malware SmokeLoader wird weiterhin von Bedrohungsakteuren genutzt, um Payloads über neue C2-Infrastrukturen zu verbreiten.

1 Tag ago

Taugen Kryptowährungen als Unterstützer der Energiewende?

Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.

2 Tagen ago

Supercomputer-Ranking: El Capitan überholt Frontier und Aurora

Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…

2 Tagen ago

Ionos führt neue AMD-Prozessoren ein

Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…

2 Tagen ago