Finjan: Trojaner plündert deutsche Bankkonten

Die Sicherheitsforscher von Finjan haben die Funktionsweise eines neuen, auf deutsche Onlinebanking-Angebote spezialisierten Trojaners veröffentlicht. Die "URLzone" getaufte Malware stiehlt nicht nur Log-in-Daten, sondern überweist auch Geld auf fremde Konten und zeigt dem Anwender einen falschen Kontostand an, um den Diebstahl möglichst lange zu verdunkeln.

Das Programm täuscht und umgeht Schutzprogramme von Banken durch einige Tricks, sagt Yuval Ben-Itzhak, Finjans Chief Technology Officer. Beispielsweise kann sie selbst in Abhängigkeit vom Kontostand berechnen, wie hoch der maximale Überweisungsbetrag ist.

Die von Finjan überprüfte Variante des Trojaners ist auf die Onlinebanking-Systeme einiger deutschen Kreditinstitute ausgerichtet. Innerhalb von 22 Tagen im August 2009 hat sie 300.000 Euro gestohlen. Finjan hat die Polizei informiert.

Die Software stellt Kontakt zu einem Server in der Ukraine her. Finjan konnte einen ungeschützten Command-and-Control-Server ermitteln und ausspionieren. Dort war eine Administrationskonsole namens LuckySploit installiert. Die Forscher bekamen so Zugriff auf sämtliche Daten und Statistiken der Kriminellen.

Dadurch fanden sie heraus, das rund 90.000 Rechner mit der Schadsoftware ausgestattete Sites besucht und 6400 von ihnen sich angesteckt hatten - eine Erfolgsquote von 7,5 Prozent. Von einigen hundert Konten buchten die Kriminellen dann tatsächlich Geld ab.

Abbuchungen gingen aber nicht direkt an das Konto der Verbrecher, sondern zunächst an Konten von Dritten, sogenannten "Money Mules" (Geldeseln), die einem legitimen Nebenjob nachzugehen glaubten. Sie überweisen die eingehenden Beträge an ein anderes Konto weiter, was die Rückverfolgung erschwert.

Ein heute veröffentlichter Cybercrime Report (Ausgabe 3/3009) von Finjan enthält weitere Informationen zur Funktionsweise dieses und anderer Onlinebanking-Trojaner.

Fanden Sie diesen Artikel nützlich?
55 von 60 Lesern fanden diesen Artikel nützlich.

Aktuelle Job-Angebote

ZDNet.de Live

#Münc ...

#München: Schöne Aktion, um anderswo schnöde abservierte #Fachkräfte aus der IT für sich zu interessieren: t.co/...

9.02.12, 15:35 von marwanowitsch
Ich ...

Ich wollte es nie, aber jetzt will ich bestimmt nicht mehr krank werden - oder lass mich nur von alten Ärzten behandeln t.co/...

9.02.12, 15:33 von marwanowitsch
In ...

In München stehen Fachkräfte auf der Straße t.co/...

9.02.12, 15:30 von zdnet_de
Apple ...

Apple Store ... Google Store ... wann kommt der Facebook Store? ;-) t.co/... (via @TNWgoogle)

9.02.12, 15:29 von coke4all
Porta ...

Portal für gebrauchte MP3s darf weitermachen t.co/...

9.02.12, 15:20 von silicon_de
LG ...

LG Düsseldorf weist Apples Verbotsantrag für Galaxy Tab 10.1N ab t.co/...

9.02.12, 15:20 von zdnet_de
Klips ...

Klipsch Image S4A: Starker Ohrhörer für Android-Smartphones und -Tablets t.co/...

9.02.12, 15:10 von cnet_de
iPad ...

iPad 3 rumor roundup t.co/...

9.02.12, 15:10 von ZDNet
Oracl ...

Oracle buys Taleo for $1.9 billion; SaaS consolidation ramps t.co/...

9.02.12, 14:55 von ZDNet
Apple ...

Apple set to announce iPad 3 in early March t.co/...

9.02.12, 14:55 von ZDNet
Kim ...

Kim Dotcoms Haus beschlagnahmt t.co/...

9.02.12, 14:50 von silicon_de
AMDs ...

AMDs Chip-Roadmap bis 2013 t.co/...

9.02.12, 14:50 von silicon_de
Mark ...

Mark Zuckerberg bekommt nach Börsengang 45 Prozent Gehaltsbonus t.co/...

9.02.12, 14:50 von zdnet_de
Das ...

Das steckt hinter AMDs neuer Strategie t.co/...

9.02.12, 14:40 von silicon_de
Beric ...

Bericht: Google bereitet Cloud-Speicherdienst "Drive" vor t.co/...

9.02.12, 14:30 von zdnet_de
Windo ...

Windows 7 meldet Bluescreen 0x0000007F ? t.co/...

9.02.12, 14:20 von Humdinger11
Intel ...

Intel SSD 520 solid-state drive bets on improved reliability over low price t.co/...

9.02.12, 14:15 von ZDNet
Meldu ...

Meldung: Ausführungsverhinderung generic host for win32 services t.co/...

9.02.12, 14:07 von Humdinger11
Mit ...

Mit Chrome 17 verkürzt Google Ladezeiten t.co/...

9.02.12, 14:00 von silicon_de