Categories: Workspace

Microsoft meldet massiven Ausbruch von Krypto-Malware

Microsoft hat den massiven Ausbruch einer Krypto-Malware eingedämmt. Der Trojaner Dofoil oder wie er von Malwarebytes genannt wird Smoke Loader verbreitete sich innerhalb weniger Stunden auf knapp einer halben Million Geräte. Ziel der Malware ist, die Rechenleistung der befallenen PCs zu nutzen, um damit für die Krypto-Währung Electroneum zu schürfen.

Am 6. März etwa um die Mittagszeit hatte Microsoft Defender Antivirus knapp 80.000 infizierte Instanzen entdeckt. Innerhalb der nächsten 12 Stunden hatte die Microsoft-Anti-Malware-Lösung mehr als 400.000 infizierter Rechner entdeckt. Die meisten davon waren in Russland beheimatet. Aber auch in der Türkei und in der Ukraine wurden Systeme befallen.

Windows Defender schlägt auf die Technik Process Hollowing an (Bild: Microsoft).

Dofoil war unter anderem auch deshalb so erfolgreich, weil es das so genannte Process Hollowing verwendet. Dabei wird dem Betriebssystem vorgegaukelt, dass es sich um eine legitime Anwendung handelt. Dofoil nutzt die explorer.exe und tauscht diese legitime Binary gegen den Code der Malware aus.

„Der ausgehölte explorer.exe-Prozess setzt dann eine weitere, bösartige Instanz auf, die dann die Coin-Mining-Malware herunterlädt und – als legitimes Windows-Binary wuauclt.exe verkleidet – startet“, erklärt Mark Simos, Sicherheitsarchitekt bei Microsoft in einem Blog. Um auch weiterhin auf dem PC bleiben zu können, ändert Dofoil die Windows-Registry, nachdem explorer.exe ausgehölt wurde.

„Der manipulierte explorer.exe-Prozess erstellt eine Kopie der ursprünglichen Malware im Roaming AppData-Folder und nennt ihn anschließend in ditereah.exe um. Dann wird ein Registry-Key erstellt oder ein bestehender modifiziert, so dass dieser auf die neu kreierte Malware-Kopie verweist. In dem Sample, das wir analysiert hatten, wurde der OneDrive Run Key modifiziert“, kommentiert Simos.
Laut Simons habe Microsoft mit Hilfe von Machine Learning Metadaten analysiert und „innerhalb von Millisekunden“ eine Anomalie erkannt, weil verschiedene Kommandos und auch der Netzwerk-Traffik auffällig gewesen sein.

Diese Technik wird im Umfeld von Krypto-Malware seit der zweiten Jahreshälfte 2017 beobachtet. Sicherheitsexperten sehen eine deutliche Zunahme dieser Form von Malware, weil es offenbar einfach ist, damit Geld zu verdienen als etwa mit Ransomware, da viele Betroffene die Zahlung der geforderten Erpressergelder verweigern.

Dieses Risiko entfällt bei dieser Masche. Zudem werden viele Nutzer eine Infektion nur daran bemerken, dass die CPU und Lüftung auf Volllast laufen, was nicht jedes Opfer sofort mit einer Malware in Verbindung bringt. Laut einer Analyse von Kaspersky werden die Opfer meist dann infiziert, wenn sie eine augenscheinlich legitime Software herunterladen.

Anfang des Jahres wurde auch ein Fall bekannt, bei dem Unbekannte einen Oracle WebLogic-Server gekapert hatten, um damit die Krypto-Währung Monero zu minen. Diese Kampagne hatte innerhalb weniger Monate rund 200.000 Dollar eingebracht. Es war bislang keinesfalls die größte Kampagne: Ein Netzwerk aus infizierten Rechnern hatte zu Beginn des Jahres insgesamt knapp 4300 Moneros geschürft, das zu dem Zeitpunkt zwischen 1,3 und 1,7 Millionen Dollar entsprach.

Tipp: Was wissen Sie über Mobile Apps? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

HIGHLIGHT

Report: State of Digital Transformation EMEA 2019

Zu den größten Hürden der digitalen Transformation zählen der mobile Zugriff auf Unternehmensdaten und Anwendungen, die Nutzung unsicherer Netzwerke und nicht verwalteter Geräte. Das geht aus dem Report „State of Digital Transformation EMEA 2019“ von Zscaler hervor. Jetzt den vollständigen Report herunterladen!

Martin Schindler

Recent Posts

Sicherheitsvorfall bei Nitro PDF betrifft Microsoft, Google und Apple

Unbekannte stehlen angeblich Datenbanken mit Kundendaten und in der Cloud gespeicherte Dokumente von Nutzern. Bleeping…

13 Stunden ago

Streit um Youtube-Downloader auf GitHub entbrannt

Die RIAA veranlasst die Sperrung von Projekten, die die Bibliothek für einen Youtube-Downloader beinhalten. Nutzer…

14 Stunden ago

Mehr als 7 Millionen Downloads: Avast entdeckt Adware-Apps im Play Store

Insgesamt 21 Apps zeigen unerwünschte und aufdringliche Werbung an. Sie enthalten die Adware HiddenAds. Bis…

16 Stunden ago

KashmirBlack: Botnet attackiert WordPress, Joomla und Drupal

Die Hintermänner nutzen bekannte Schwachstellen in CMS-Plattformen und Plug-ins. Darüber schleusen sie einen Cryptominer ein.…

19 Stunden ago

Hintergrundprozesse: Microsoft beschleunigt Start seines Browsers Edge

Windows 10 lädt Kernprozesse des Browsers bereits beim Start des Betriebssystem. Sie erhalten eine geringe…

21 Stunden ago

Umsatz- und Gewinnrückgang, schwache Prognose: SAPs Aktienkurs bricht ein

Der Überschuss verschlechtert sich um 12 Prozent. Beim Umsatz ergibt sich ein Minus von 4…

22 Stunden ago