Exploit-Kits nutzen Zero-Day-Schwachstellen in Flash Player

Trend Micro weist darauf hin, dass die Exploit-Kits Angler und Nuclear seit Ende Oktober auch zwei Zero-Day-Lücken in Adobes Flash Player ins Visier nehmen. Dazu gehört die Lücke CVE-2015-7645, die Trend Micro Mitte Oktober entdeckt und Adobe rund eine Woche später mit einem Notfall-Patch geschlossen hatte. Die zweite Anfälligkeit, deren CVE-Nummer Adobe noch nicht bestätigt hat, betrifft nur Flash Player bis Version 18.0.0.232.

CVE-2015-7645 hatten Hacker zuletzt im Rahmen der Operation Pawn Storm gegen mehrere Regierungen eingesetzt. Dafür anfällig sind alle Flash-Versionen bis einschließlich 19.0.0.207. Angreifer können unter Umständen die vollständige Kontrolle über ein betroffenes System übernehmen.

Trend Micro zufolge nutzen die Herausgeber der Exploit-Kits den Schlüsselaustausch des Diffie-Hellman-Protokolls, um ihren Netzwerkverkehr zu verbergen und bestimmte Sicherheitsprodukte zu umgehen. Neu sei auch der Versuch, Sicherheitsforschern die Analyse des Schlüsselaustauschs durch die Anhebung der Schlüssellänge von 16 auf 128 Byte zu erschweren. Angler habe dem „bislang ziemlich klaren und offensichtlichen Prozess eine gewisse Verschleierung hinzugefügt“, teilt Trend Micro mit.

Ihre Opfer greifen Angler und Nuclear mit verschiedenen Malware-Typen an. In einigen Fällen seien die Backdoor BEDEO und die Ransomware Cryptolocker gleichzeitig zum Einsatz gekommen, ergänzten die Forscher. In anderen Fällen seien die Backdoor Rovnix, die Ransomware TeslaCrypt/Cryptowall und das Spähprogramm Kasidet heruntergeladen worden.

ANZEIGE

Samsung Galaxy Tab A 9.7 Wi-Fi with S-Pen im Test

Mit dem Galaxy Tab A 9,7 Wi-Fi with S-Pen (SM-P550) richtet sich Samsung vorwiegend an Unternehmen. Statt eines für die Darstellung von Fotos und Videos optimierten 16:9-Panel hat der Hersteller in dem Android-Tablet ein 4:3-Display verbaut. Damit ist es für Office-Zwecke gut geeignet.

Anhand von Daten aus seinem Smart Protection Network hat Trend Micro außerdem festgestellt, dass die Aktivitäten von Angler in der ersten Oktoberhälfte nachgelassen haben. Das Unternehmen vermutet, dass die Flash-Lücken hinzugefügt wurden, um den Traffic wieder auf das frühere Niveau anzuheben. In erster Linie seien Nutzer in Japan, den Vereinigten Staaten und Australien betroffen.

Exploit-Kits, also Sammlungen von Schadcode für bekannte und möglicherweise auch unbekannte Sicherheitslücken, sind bei Hackern beliebte Werkzeuge, um Rechner zu kompromittieren und Malware einzuschleusen. Sie unterstreichen aber auch die Notwendigkeit, verfügbare Sicherheitsupdates so schnell wie möglich zu installieren. Im Fall von CVE-2015-7645 haben Cyberkriminelle laut Trend Micro innerhalb von maximal 12 Tagen nach Veröffentlichung eines Patches einen Exploit entwickelt und in ihre Sammlungen integriert.

Tipp: Kennen Sie die berühmtesten Hacker? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Podcast: „Die Zero Trust-Architektur ist gekommen, um zu bleiben“

Unternehmen greifen von überall aus auf die Cloud und Applikationen zu. Dementsprechend reicht das Burg-Prinzip…

14 Stunden ago

Google schließt weitere Zero-Day-Lücke in Chrome

Hacker nutzen eine jetzt gepatchte Schwachstelle im Google-Browser bereits aktiv aus. Die neue Chrome-Version stopft…

16 Stunden ago

Hacker greifen Zero-Day-Lücke in Windows mit Banking-Trojaner QakBot an

Microsoft bietet seit Anfang der Woche einen Patch für die Lücke. Kaspersky-Forscher gehen davon aus,…

17 Stunden ago

Adobe schließt neun kritische Lücken in Reader und Acrobat

Das jüngste Update bringt insgesamt zwölf Fixes. Schadcode lässt sich unter Umständen ohne Interaktion mit…

1 Tag ago

Fabrikautomatisierung: Siemens integriert SPS-Ebene

Eine softwarebasierte Workstation soll es Ingenieuren erlauben, sämtliche Steuerungen zentral zu verwalten. Pilotkunde ist Ford.

1 Tag ago

Ebury-Botnet infiziert 400.000 Linux-Server weltweit

Kryptodiebstahl und finanzieller Gewinn sind laut ESET-Forschungsbericht die vorrangigen neuen Ziele.

2 Tagen ago