Fernwartungs-Tool Teamviewer für Cyberangriffe missbraucht

Das ungarische Sicherheitsunternehmen CrySys Lab hat Cyberangriffe auf Aktivisten, Firmen, Forschungseinrichtungen und hochrangige Politiker und Diplomaten aufgedeckt. Dabei kam einem Blogeintrag von Kaspersky Lab zufolge das vom gleichnamigen deutschen Unternehmen angebotene legitime Fernwartungs-Tool Teamviewer zum Einsatz.

Die von Kaspersky als „TeamSpy“ bezeichneten Hintermänner sind schon seit 2008 aktiv. „Die Angreifer kontrollieren die Computer ihrer Opfer mit einer legalen Fernwartungssoftware“, schreibt Kaspersky Lab. „Die Anwendung ist mit einem gültigen digitalen Zertifikat signiert und wird von mehr als 100 Millionen Anwendern weltweit genutzt.“ Um zu verhindern, dass ein Opfer den Spionageangriff bemerke, werde das Tool von den Hackern dynamisch im Hauptspeicher gepatcht, um alle seine Spuren zu entfernen.

Im Untersuchungsbericht von CrySys Lab heißt es, TeamSpy habe verschiedene Personen in Ungarn und im Iran sowie das Außenministerium in Usbekistan ausspioniert. Man habe die Angriffe auf Ersuchen der nationalen Sicherheitsbehörde Ungarns (NBF) analysiert.

Die Hacker hatten es dem Bericht zufolge auf Office-Dokumente wie Word- und Excel-Dateien, PDF-Dateien und Festplatten-Images abgesehen. Zudem hätten sie gezielt nach Dateien gesucht, die Passwörter und Chiffrierschlüssel enthielten.

Die bei den Angriffen benutzte Malware missbraucht Sicherheitslücken in Oracles Java und Adobes PDF-Format. Die Hintermänner sollen aus Russland kommen. Dafür sprechen laut Kaspersky auf Befehlsservern gefundene Skriptdateien sowie die verwendeten Domains „bulbanews.org“ und „kartopla.org“. Beide sind seit 2004 registriert und werden seit 2010 vom russischen Provider Telecom gehostet.

Kaspersky weist zudem auf Aussagen weißrussischer Aktivisten hin, wonach die manipulierte Teamviewer-Version auch bei Angriffen auf die weißrussische Demokratiebewegung im vergangenen Jahr zum Einsatz gekommen sein soll. Eine Verbindung zu TeamSpy könne aber derzeit nicht nachgewiesen werden, da die benutzten Exploits schon länger verfügbar seien.

[mit Material von Liam Tung, ZDNet.com]

Tipp: Wie sicher sind Sie bei der Sicherheit? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Alphabet übertrifft die Erwartungen im ersten Quartal

Der Umsatz steigt um 15 Prozent, der Nettogewinn um 57 Prozent. Im nachbörslichen Handel kassiert…

2 Tagen ago

Microsoft steigert Umsatz und Gewinn im dritten Fiskalquartal

Aus 61,9 Milliarden Dollar generiert das Unternehmen einen Nettoprofit von 21,9 Milliarden Dollar. Das größte…

2 Tagen ago

Digitalisierung! Aber wie?

Mehr Digitalisierung wird von den Unternehmen gefordert. Für KMU ist die Umsetzung jedoch nicht trivial,…

2 Tagen ago

Meta meldet Gewinnsprung im ersten Quartal

Der Nettoprofi wächst um 117 Prozent. Auch beim Umsatz erzielt die Facebook-Mutter ein deutliches Plus.…

3 Tagen ago

Maximieren Sie Kundenzufriedenheit mit strategischem, kundenorientiertem Marketing

Vom Standpunkt eines Verbrauchers aus betrachtet, stellt sich die Frage: Wie relevant und persönlich sind…

3 Tagen ago

Chatbot-Dienst checkt Nachrichteninhalte aus WhatsApp-Quellen

Scamio analysiert und bewertet die Gefahren und gibt Anwendern Ratschläge für den Umgang mit einer…

3 Tagen ago