ShadowPad: Kaspersky warnt vor Hintertür in Server-Management-Software

Betroffen sind Produkte des Anbieters NetSarang. Sie enthalten eine manipulierte DLL-Datei mit dem Code der Backdoor ShadowPad. Kaspersky findet die Hintertür im System eines Kunden aus der Finanzbranche.

Kaspersky Lab hat eine Hintertür in Server-Management-Software des Anbieters NetSarang entdeckt. Aufmerksam wurden die Forscher auf die ShadowPad genannte Backdoor bei der Untersuchung von verdächtigen DNS-Anfragen im Netzwerk eines Kunden aus der Finanzbranche. Offenbar ist es bisher noch nicht identifizierten Cyberkriminellen gelungen, heimlich eine mit dem Schadcode versehene Bibliothek (nssock2.dll) in die legitime Software von NetSarang einzuschleusen.

Kaspersky (Bild: Kaspersky)Die Backdoor lässt sich der Analyse zufolge aus der Ferne aktivieren. Da der Schadcode in mehreren Schichten aus verschlüsseltem Programmcode versteckt war, wurde er von Sicherheitssoftware – offenbar auch von Produkten von Kaspersky Lab – nicht erkannt. Eine mehrstufige Architektur soll zudem dafür gesorgt haben, dass die Backdoor nur nach dem Empfang eines speziellen Datenpakets von einem Aktivierungsserver ihre Arbeit aufnahm. Bis zu dem Zeitpunkt übertrug ShadowPad alle acht Stunden lediglich die Namen des Computers, der Domäne und der vorhanden Benutzer.

Kaspersky beschreibt ShadowPad zudem als eine „modulare Backdoor-Plattform“. „Sie kann vom Befehlsserver zur Verfügung gestellten Code herunterladen und ausführen sowie ein virtuelles Dateisystem (VFS) in der Registry anlegen. Das VFS und weitere durch den Schadcode erzeugte Dateien werden verschlüsselt und in einem für jedes Opfer individuellen Verzeichnis gespeichert. Die Fernzugriffsfunktion beinhaltet einen Algorithmus für die Erzeugung der Domain des Befehlsservers, die sich jeden Monat ändert. Die Angreifer haben bereits die Domains für die Monate Juli bis Dezember 2017 registriert“, heißt es im Blog von Kaspersky Lab.

Die DLL-Datei mit der enthaltenen Backdoor in einer Liste der geladenen Module der Software Xshell5 (Screenshot: Kaspersky)Die DLL-Datei mit der enthaltenen Backdoor in einer Liste der geladenen Module der Software Xshell5 (Screenshot: Kaspersky)

Bisher wurde der Schadcode nur in einem Unternehmen in Hongkong nachgewiesen. Kaspersky rät jedoch allen Nutzern von NetSarang-Produkten, eine mögliche Kompromittierung der eigenen Systeme durch die manipulierte Software zu prüfen. Betroffen sind nach Angaben des Herstellers die Anwendungen Xmanager Enterprise 5 Build 1232, Xmanager 5.0 Build 1045, Xshell 5.0 Build 1322, Xftp 5.0 Build 1218 und Xlpd 5.0 Build 1220.

NetSarang betont in einem Advisory, dass alle Releases vor und nach den genannten Builds nicht betroffen sind. „Sollten Sie eines dieser Builds benutzen, empfehlen wir dringend die Nutzung der Software einzustellen, bis Sie ihre Clients aktualisiert haben.“ Unter anderem seien nun Xmanager Enterprise Build 1236, Xmanager Build 1049, Xshell Build 1326, Xftp Build 1222, and Xlpd Build 1224 sicher. Zudem hätten die meisten Hersteller von Antivirenprogrammen ihre Signaturen aktualisiert, so dass die nun in der Lage seien, die gefährliche DLL-Datei zu löschen oder unter Quarantäne zu stellen. In dem Fall sei die NetSarang-Software erst nach einem Update auf die jüngste Version wieder funktionsfähig.

Laut Kaspersky Lab ist der Vorfall ein Beispiel für einen erfolgreichen Angriff auf die Lieferkette. „Angesichts der Möglichkeiten für eine verdeckte Datensammlung werden Angreifer wahrscheinlich diese Art von Angriff immer wieder mit anderen weit verbreiteten Softwarekomponenten versuchen“, ergänzte Kaspersky Lab. Da NetSarang schnell reagiert habe, seien wahrscheinlich Hunderte Angriffe auf Kunden des Unternehmens verhindert worden.

WEBINAR

Von Software Defined bis Composable – Neue Architekturansätze im Datacenter

Florian Bettges von HPE erläutert in diesem Webinar, wie Unternehmen von hybriden IT-Konzepten profitieren können. Dabei geht er auf die Vorteile der einzelnen Ansätze ein und stellt Konzepte vor, wie die unterschiedlichen Ansätze in Zukunft in hybriden IT-Konzepten ineinander fließen. Jetzt registrieren und Webinaraufzeichnung ansehen.

[mit Material von Charlie Osborne, ZDNet.com]

Tipp: Kennen Sie die berühmtesten Hacker? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Themenseiten: Kaspersky, Malware, Security, Server, Sicherheit

Fanden Sie diesen Artikel nützlich?
Content Loading ...
Whitepaper

ZDNet für mobile Geräte
ZDNet-App für Android herunterladen Lesen Sie ZDNet-Artikel in Google Currents ZDNet-App für iOS

Artikel empfehlen:

Neueste Kommentare 

Noch keine Kommentare zu ShadowPad: Kaspersky warnt vor Hintertür in Server-Management-Software

Kommentar hinzufügen

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind markiert *