Symantec: Ransomware verbreitet sich zunehmend über WSF-Dateien

Symantec weist auf einen neuen Trend im Bereich Ransomware hin: Sie verbreitet sich immer öfter anhand eines Dateityps, den bisher wenige E-Mail-Lösungen blockieren, nämlich Windows Script Files (WSF). Nach seinen Forschungen ist das Aufkommen solcher Anhänge in den vergangenen drei Monaten deutlich gestiegen.

Zunahme von Ransomware ladenden Dateianhängen im WSF-Format (Bild: Symantec)WSF-Dateien werden vom Windows Script Host (WSH) geöffnet. Sie ermöglichen es Programmierern, mehrere Skriptsprachen innerhalb einer Datei zu kombinieren. Sie starten üblicherweise wie ausführbare Dateien (EXE) oder Skripte in einzelnen Sprachen beim Anklicken unmittelbar, werden aber im Gegensatz zu diesen noch von wenigen Mail-Programmen und -Providern standardmäßig abgewiesen.

Symantec beobachtete im Juni 22.000 bösartige E-Mails mit WSF-Anhängen. Im Juli waren es plötzlich fast hundertmal so viele, nämlich 2 Millionen, die seine Sicherheitsprogramme enttarnten. Seither ist die Summe relativ konstant: Für September stehen unterm Strich 2,2 Millionen bösartige WSF-Anhänge.

Als Beispiel nennt das Sicherheitsunternehmen eine angebliche Nachricht einer Fluggesellschaft. Im Anhang befindet sich innerhalb eines ZIP-Archivs eine als wichtiges Dokument deklarierte WSF-Datei, die in Wahrheit die Ransomware Locky installiert. Anfang Oktober blockierte Symantec innerhalb von zwei Tagen mehr als 1,3 Millionen solche Mails, die den Betreff „Travel Itinerary“ (Reiseplan) trugen.

Damit zeichnet sich sich ab, dass Ransomware-Autoren durch die Erfolge der letzten Monate ermutigt sind und neue Wege erproben, um weitere Opfer zu finden und zu erpressen. Einige Ransomware-Typen, darunter Virlock, nutzen für die Verbreitung auch beliebte Cloud-Storage-Dienste.

Opfer von Ransomware können sich bei No More Ransomware informieren, ob für die ihnen untergeschobene Erpressungssoftware ein Entschlüsselungswerkzeug existiert. An diesem Projekt sind neben Kaspersky Lab eine Spezialeinheit der niederländischen Polizei, das Cybercrime Centre von Europol und die Sicherheitsabteilung von Intel beteiligt.

In den letzten Monaten wurden zahlreiche Ransomware-Infektionen bekannt: Das US-Krankenhaus Hollywood Presbyterian Medical Center zahlte die geforderten 17.000 Dollar, um schnell wieder den Betrieb aufnehmen zu können, ebenso wie die unterfränkische Stadt Dettelbach. Dagegen blieben einige Krankenhäuser in Nordrhein-Westfalen, etwa das Lukaskrankenhaus in Neuss, standhaft. Die Patientendaten wurden dort auf Basis eines Backups wiederhergestellt. Einer anderen Umfrage zufolge zahlt jedes dritte Opfer in Deutschland Lösegeld.

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat mit einem Themenpapier reagiert, das über Ransomware informiert und Hilfestellung zum Umgang mit dieser Bedrohung gibt. Es ist insbesondere für professionelle Anwender und IT-Verantwortliche in Unternehmen, Behörden und anderen Institutionen gedacht. Das 19-seitige Dokument widmet sich der verschärften Bedrohungslage durch Ransomware und beschreibt Angriffsvektoren sowie mögliche Schäden. Konkrete Empfehlungen und Hilfestellungen für Prävention sowie die Reaktion im Schadensfall bilden weitere Schwerpunkte.

[mit Material von Danny Palmer, ZDNet.com]

HIGHLIGHT

Mehr Sicherheit im smarten Zuhause

Wie Sie Ihr persönliches Internet der Dinge vor versteckten Gefahren schützen

Florian Kalenda

Seit dem Palm Vx mit Klapp-Tastatur war Florian mit keinem elektronischen Gerät mehr vollkommen zufrieden. Er nutzt derzeit privat Android, Blackberry, iOS, Ubuntu und Windows 7. Die Themen Internetpolitik und China interessieren ihn besonders.

Recent Posts

Ermittlern gelingt weiterer Schlag gegen Ransomware-Gruppe LockBit

Sie decken die Identität des Kopfs der Gruppe auf. Britische Behörden fahnden mit einem Foto…

19 Stunden ago

Apple stellt neuen Mobilprozessor M4 vor

Er treibt das neue iPad Pro mit OLED-Display an. Apple verspricht eine deutliche Leistungssteigerung gegenüber…

1 Tag ago

Cyberabwehr: Mindestens zwei kritische Vorfälle pro Tag

Davon entfällt ein Viertel auf staatliche Einrichtungen und 12 Prozent auf Industrieunternehmen.

1 Tag ago

Tunnelvision: Exploit umgeht VPN-Verschlüsselung

Forscher umgehen die Verschlüsselung und erhalten Zugriff auf VPN-Datenverkehr im Klartext. Für ihren Angriff benötigen…

1 Tag ago

Online-Banking: 42 Prozent kehren Filialen den Rücken

Weitere 40 Prozent der Deutschen erledigen ihre Geldgeschäfte überwiegend online und gehen nur noch selten…

1 Tag ago

Google veröffentlicht neues Sicherheitsupdate für Chrome

Zwei Schwachstellen in Chrome gehören nun der Vergangenheit an. Von ihnen geht ein hohes Risiko…

2 Tagen ago