Categories: SicherheitVirus

NSA-Exploits wurden schon vor WannaCry genutzt

Der Proofpoint-Sicherheitsforscher Kafeine weist darauf hin, dass WannaCry nicht die erste Malware war, die vom US-Auslandsgeheimdienst entwickelte Exploits für eine Sicherheitslücke im Netzwerkprotokoll Server Message Block (SMB) benutzt hat, um Windows-Rechner zu infizieren. Ihm zufolge ist seit 24. April eine Mining-Malware namens Adylkuzz für die Kryptowährung Monero im Umlauf. Ersten Statistiken zufolge könnte diese Kampagne sogar größer sein als WannaCry.

Adylkuzz verwendet laut seiner Analyse zwei NSA-Exploits. Die Malware kombiniert den auf die SMB-Lücke ausgerichteten Exploit EternalBlue mit einer Backdoor namens DoublePulsar. Die Malware sei bei der Infektion von ungepatchten Windows-Rechnern – Microsoft bietet seit Anfang März einen Patch für die SMB-Lücke an – ungewöhnlich effektiv.

„Im Lauf der Untersuchungen der WannaCry-Kampagne setzten wir einen Laborrechner dem EternalBlue-Angriff aus. Obwohl wir mit WannaCry rechneten, war der Rechner tatsächlich mit einem unerwarteten und weniger auffälligen Gast infiziert: dem Kryptowährungs-Miner Adylkuzz“, schreibt Kafeine im Proofpoint-Blog . „Wir haben den Versuch mehrfach wiederholt, jeweils mit demselben Ergebnis: innerhalb von 20 Minuten wurde ein mit dem Internet verbundener anfälliger Rechner dem Adylkuzz-Botnet hinzugefügt.“

Statt sich wie WannaCry über anfällige Rechner im selben Netzwerk zu verbreiten, scanne Adylkuzz das Internet über den TCP-Port 445 nach möglichen Zielen. Die Hintermänner hätten dafür mehrere virtuelle Server eingerichtet. „Nach der erfolgreichen Ausnutzung von EternalBlue werden die Systeme mit DoublePulsar infiziert. Die Hintertür lädt dann Adylkuzz von einem anderen Host herunter und führt die Malware aus“, so der Forscher weiter.

HIGHLIGHT

WannaCry: Armutszeugnis für betroffene Unternehmen und Organisationen

WannaCry konnte sich vor allem deshalb so schnell verbreiten, weil IT-Verantwortliche in den betroffenen Unternehmen und Organisationen verfügbare Sicherheitspatches nicht installiert haben. Das offenbart ein bedenkliches Maß an fehlendem Sicherheitsbewusstsein.

Kafeine spekuliert, dass Adylkuzz möglicherweise eine größere Verbreitung von WannaCry verhindert habe. Im Gespräch mit ZDNet USA erklärte er, die Malware „schließe die Türe hinter sich“, indem sie jegliche SMB-Kommunikation unterbinde, um weitere Infektionen zu verhindern. „Sobald Adylkuzz auf einem Rechner ausgeführt wird, kann der Rechner nicht mehr durch WannaCry über SMB und WannaCrys Wurm-Funktionen infiziert werden“, ergänzte der Forscher. Zumindest bei seinen Versuchen habe Adylkuzz die SMB-Kommunikation stets erfolgreich beendet.

Trend Micro zufolge ist WannaCry auch nicht die letzte Malware, die die SMB-Lücke ins Visier nimmt. Der Sicherheitsanbieter warnt in seinem Blog vor einer neuen Ransomware namens UIWIX, die deutlich höher entwickelt sein soll als WannaCry. UIWIX sei beispielsweise in der Lage, virtuelle Maschinen und Sandboxen zu erkennen. Zudem greife UIWIX keine Ziele in Russland, Weißrussland und Kasachstan an. Auch ein für die Eindämmung von WannyCry benutzter Kill Switch finde sich nicht im Code von UIWIX. Zudem sei die neue Malware nicht nur in der Lage, Dateien zu verschlüsseln und ein Lösegeld zu erpressen, sie könne auch Anmeldedaten für Websites, E-Mail, Messenger und das FTP-Protokoll ausspähen.

ANZEIGE

So lassen sich Risiken bei der Planung eines SAP S/4HANA-Projektes vermeiden

Ziel dieses Ratgebers ist es, SAP-Nutzern, die sich mit SAP S/4HANA auseinandersetzen, Denkanstöße zu liefern, wie sie Projektrisiken bei der Planung Ihres SAP S/4HANA-Projektes vermeiden können.

[mit Material von Liam Tung, ZDNet.com]

Tipp: Kennen Sie die berühmtesten Hacker? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Konsolidierte und strukturierte Daten für medizinische Versorgung

Telekom und vitagroup stellen Kliniken offene Plattform zur Verfügung, die Gesundheitsdaten unabhängig von einzelnen Herstellern…

5 Stunden ago

Zahl der Webauftritte sinkt wieder

Auch 2023 war kein gutes Jahr für die Hoster von KMU-Webseiten. Erneut schlossen viele Mittelständler…

5 Stunden ago

Pwn2Own: Google verteilt Sicherheitsupdate für Chrome

Es schließt zwei schwerwiegende Lücken, die eine Remotecodeausführung erlauben. Darüber hinaus stopft Google ein kritisches…

1 Tag ago

IT-Verzicht fürs Klima – wie viele sind dazu bereit?

Der Digitalverband Bitkom hat 1.000 Deutsche danach befragt, auf welche Angebote sie aus Gründen des…

1 Tag ago

BSI warnt Microsoft-Exchange-Nutzer

Laut Bundesamt sind mindestens 17.000 Instanzen in Deutschland durch eine oder mehrere kritische Schwachstellen verwundbar.

1 Tag ago

Apple kündigt Entwicklerkonferenz WWDC 2024 für 10. Juni an

Die Veranstaltung startet wie in jedem Jahr mit einer Keynote. Apple verspricht Neuerungen für alle…

1 Tag ago