Categories: SicherheitVirus

Präparierter BitTorrent-Client: Hacker infizieren Hunderttausende Windows-Rechner mit Malware

Unbekannte haben offenbar einen Update-Server des BitTorrent-Clients MediaGet kompromittiert und eine mit einer Hintertür versehene Kopie der Anwendung eingeschleust. Sie führte in der vergangenen Woche dazu, dass innerhalb weniger Stunden mehr als 400.000 Windows-PCs mit der Malware Dofoil infiziert wurden. Wie Microsoft berichtet, sind in erster Linie Systeme in Russland, der Türkei und der Ukraine betroffen.

Microsoft stuft MediaGet als eine potenziell unerwünschte Anwendung ein. Obwohl File-Sharing-Apps generell für die Verbreitung von Malware benutzt werden können, stellten Forscher des Unternehmens aus Redmond fest, dass in dem Fall die Schadsoftware nicht über Torrent-Downloads verbreitet wurde, sondern über den Prozess „mediaget.exe“.

Den Malware-Angriff an sich bezeichneten die Forscher als „sorgfältig geplant“. Schon zwei Wochen vorher hätten die unbekannten Täter die manipulierte Installationsdatei auf dem Server des russischen Entwicklers von MediaGet abgelegt. Die signierte „mediaget.exe“ vom offiziellen Update-Server lade die ebenfalls signierte Datei „update.exe“ herunter, die wiederum eine neue, nicht signierte „mediate.exe“ installiere, die wie die Original-Datei funktioniere und zusätzlich über eine Backdoor verfüge.

Die Forscher vermuten, dass die update.exe mit einem gestohlenen Zertifikat signiert wurde, da die legitime mediaget.exe eine signierte Datei update.exe voraussetze. Die gefälschte Datei mediate.exe sei zudem zu 98 Prozent identisch mit der legitimen MediaGet-Datei. Um einer Erkennung durch Sicherheitsanwendungen zu entgehen, schleuse sie ihren Schadcode in die legitime Explorer.exe ein.

Der Trojaner Dofoil, der auch als Smoke Loader bekannt ist, kann unterschiedliche Schadprogramme ausliefern. Im von Microsoft untersuchten Fall installierte er einen Krypto-Miner für die Electroneum-Währung. Der Ausbruch begann demnach am 6. März. Die mehr als 400.000 infizierten Rechner entdeckte Microsofts Sicherheitsanwendungen Defender in einem Zeitraum von rund 12 Stunden. Microsoft weist darauf hin, dass Dofoil nicht nur für die Verbreitung des vergleichsweise harmlosen Krypto-Miners benutzt werden kann, sondern auch zum Einschleusen von Ransomware.

Tipp: Wie gut kennen Sie die Geschichte der Computer-Viren? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Whitepaper

Studie zu Filesharing im Unternehmen: Kollaboration im sicheren und skalierbaren Umfeld

Im Rahmen der von techconsult im Auftrag von ownCloud und IBM durchgeführten Studie wurde das Filesharing in deutschen Unternehmen ab 500 Mitarbeitern im Kontext organisatorischer, technischer und sicherheitsrelevanter Aspekte untersucht, um gegenwärtige Zustände, Bedürfnisse und Optimierungspotentiale aufzuzeigen. Jetzt herunterladen!

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Alphabet übertrifft die Erwartungen im ersten Quartal

Der Umsatz steigt um 15 Prozent, der Nettogewinn um 57 Prozent. Im nachbörslichen Handel kassiert…

1 Tag ago

Microsoft steigert Umsatz und Gewinn im dritten Fiskalquartal

Aus 61,9 Milliarden Dollar generiert das Unternehmen einen Nettoprofit von 21,9 Milliarden Dollar. Das größte…

1 Tag ago

Digitalisierung! Aber wie?

Mehr Digitalisierung wird von den Unternehmen gefordert. Für KMU ist die Umsetzung jedoch nicht trivial,…

1 Tag ago

Meta meldet Gewinnsprung im ersten Quartal

Der Nettoprofi wächst um 117 Prozent. Auch beim Umsatz erzielt die Facebook-Mutter ein deutliches Plus.…

2 Tagen ago

Maximieren Sie Kundenzufriedenheit mit strategischem, kundenorientiertem Marketing

Vom Standpunkt eines Verbrauchers aus betrachtet, stellt sich die Frage: Wie relevant und persönlich sind…

2 Tagen ago

Chatbot-Dienst checkt Nachrichteninhalte aus WhatsApp-Quellen

Scamio analysiert und bewertet die Gefahren und gibt Anwendern Ratschläge für den Umgang mit einer…

2 Tagen ago