Categories: SicherheitVirus

Malware-Autoren erweitern „Mahdi“

Sicherheitsforscher melden neue Funktionen in der Malware „Mahdi„, die in den verfeindeten Staaten Israel und Iran grassiert. Außerdem haben sie eine Verbindung zu „Flame“ gefunden, einem früheren Schadprogramm, das ebenfalls speziell im Iran umging.

„Vergangene Nacht ging uns eine neue Version der Malware #Madi zu. Nachdem die Kommando-Domains letzte Woche abgeschaltet wurden, glaubten wir die Operation tot. Wir hatten wohl unrecht“, schreibt Nicolas Brulez im Blog SecureList von Kaspersky Lab. Die neue Version überwache auch VKontakte sowie Jabber-Chats. Sie halte zudem besonders nach Nutzern Ausschau, die Seiten besuchen, deren Namen die Zeichenfolgen „USA“ oder „gov“ enthalten.

Brulez vermutet daher, dass sich der Fokus hin zu US-Opfern verschiebt. Besuche der Anwender eine solche US-Site, erstelle die Malware einen Screenshot und lade ihn auf den Kommandoserver C2. Die wichtigste Änderung an Mahdi sei aber, dass es gestohlene Daten jetzt selbsttätig auf dem Server einstelle, statt auf Anordnungen zu warten.

Hauptziele von Mahdi sind laut Seculert der Iran und Israel (Bild: Seculert).

Eine Verbindung zwischen Mahdi und Flame diskutiert Seculert in seinem Blog: „Jedem Opfer weist Mahdi eine eindeutige Kennung zu, die dem Kommandoserver eine Identifikation erlaubt. Sie enthält ein Präfix – und eines dieser Präfixe lautet ‚Flame‘. Das erste Opfer mit diesem Präfix kommunizierte Anfang Juni mit dem Kommandoserver, als Kaspersky gerade erstmals öffentlich auf Flame aufmerksam gemacht hatte. Zufall? Vielleicht.“

Seculert-Gründer und CTO Aviv Raff sagte ergänzend auf der Konferenz Black Hat, die Verbindung sei unklar: „Vielleicht sind es dieselben Leute, oder beide Gruppen kommunizieren irgendwie.“ Andere vorangestellte Kennzeichnungen enthalten Namen von diversen Städten im Südosten des Iran.

Seculert hat ein Online-Werkzeug veröffentlicht, mit dem Anwender ihr Endgerät und Netzwerk auf eine Infektion mit Mahdi prüfen können.

[mit Material von Elinor Mills, News.com]

Florian Kalenda

Seit dem Palm Vx mit Klapp-Tastatur war Florian mit keinem elektronischen Gerät mehr vollkommen zufrieden. Er nutzt derzeit privat Android, Blackberry, iOS, Ubuntu und Windows 7. Die Themen Internetpolitik und China interessieren ihn besonders.

Recent Posts

Google stopft schwerwiegende Sicherheitslöcher in Chrome 124

Zwei Use-after-free-Bugs stecken in Picture In Picture und der WebGPU-Implementierung Dawn. Betroffen sind Chrome für…

1 Tag ago

Studie: 91 Prozent der Ransomware-Opfer zahlen Lösegeld

Die durchschnittliche Lösegeldzahlung liegt bei 2,5 Millionen Dollar. Acht Prozent der Befragten zählten 2023 mehr…

2 Tagen ago

DMA: EU stuft auch Apples iPadOS als Gatekeeper ein

Eine neue Analyse der EU-Kommission sieht vor allem eine hohe Verbreitung von iPadOS bei Business-Nutzern.…

2 Tagen ago

Chips bescheren Samsung deutlichen Gewinnzuwachs

Das operative Ergebnis wächst um fast 6 Billionen Won auf 6,64 Billionen Won. Die Gewinne…

2 Tagen ago

Chrome: Google verschiebt das Aus für Drittanbietercookies

Ab Werk blockiert Chrome Cookies von Dritten nun frühestens ab Anfang 2025. Unter anderem gibt…

3 Tagen ago

BAUMLINK: Wir sind Partner und Aussteller bei der Frankfurt Tech Show 2024

Die Vorfreude steigt, denn BAUMLINK wird als Partner und Aussteller bei der Tech Show 2024…

3 Tagen ago