Categories: SicherheitVirus

Microsoft: Nodersok-Malware infiziert Tausende PCs

Eine neue Schadsoftware, die Microsoft als Nodersok und Cisco als Divergent bezeichnet, hat seit dem Sommer Tausende Windows-PCs weltweit infiziert. Sie wird über schädliche Online-Anzeigen verbreitet, die Downloads von HTML-Anwendungen im HTA-Dateiformat erzwingen. Führt ein Nutzer eine solche Datei aus, startet er eine Infektionskette, an deren Ende die besagte Malware steht.

Die Kette verknüpft Microsoft Excel mit JavaScript und PowerShell-Skripten, um schließlich Nodersok herunterzuladen. Die Schadsoftware wiederum besteht aus mehreren Komponenten mit unterschiedlichen Aufgaben. So versucht ein PowerShell-Modul, Windows Defender und auch Windows Update auszuschalten. Eine weitere Komponente hat die Aufgabe, der Schadsoftware Systemrechte zu beschaffen.

Außerdem nutzt Nodersok zwei legitime Apps für seine Zwecke: WinDivert und Node.js. Ersteres ist eine App für das Abfangen von Netzwerkpaketen, letzteres ist ein Entwickler-Werkzeug, um JavaScript auf Webservern auszuführen.

Den Analysen von Microsoft und Cisco zufolge nutzt Nodersok die beiden Anwendungen, um einen SOCKS-Proxy-Server auf einem infizierten System einzurichten. Über die Aufgaben des Proxy-Servers herrscht jedoch keine Einigkeit. Während Microsoft herausgefunden haben will, dass er für die Weiterleitung von schädlichen Traffic benutzt wird, unterstellt Cisco die Ausführung von Klickbetrug.

Unabhängig davon sind die Hintermänner von Nodersok in der Lage, aufgrund der Client-Server-Architektur der Malware meine Module für zusätzliche Aufgaben zu installieren. So könnte Nodersok künftig beispielsweise Ransomware oder einen Banking-Trojaner ausliefern.

HTA-Dateien sollten Nutzer indes mit großer Vorsicht behandeln, da es sich um ausführbare Dateien handelt. Das gilt vor allem, wenn der Ursprung ungeklärt ist oder der die Dateien, wie in diesem Fall, ohne eigenes Wissen heruntergeladen wurde.

Derzeit sind vor allem die USA, Großbritannien und Deutschland von der Nodersok-Kampagne betroffen. In den Ländern finden sich 87 Prozent aller bisher entdeckten Infektionen. Seit etwa 9. September ist die Verbreitung von Nodersok zumindest laut Telemetriedaten von Microsoft rückläufig. Cisco geht indes davon aus, dass sich die Malware noch in der Entwicklung befindet. Demnach wäre ein erneuter Anstieg der Infektionen nicht auszuschließen, zumal die Hintermänner nach Ansicht der Cisco-Forscher mit Klickbetrug ein lukratives finanzielles Ziel verfolgen sollen.

ANZEIGE

Auf zu neuen Höhen mit SkySQL, der ultimativen MariaDB Cloud

In diesem Webinar stellen wir Ihnen SkySQL vor, erläutern die Architektur und gehen auf die Unterschiede zu anderen Systemen wie Amazon RDS ein. Darüber hinaus erhalten Sie einen Einblick in die Produkt-Roadmap, eine Live-Demo und erfahren, wie Sie SkySQL innerhalb von nur wenigen Minuten in Betrieb nehmen können.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Gefahren im Foxit PDF-Reader

Check Point warnt vor offener Schwachstelle, die derzeit von Hackern für Phishing ausgenutzt wird.

1 Tag ago

Bitdefender entdeckt Sicherheitslücken in Überwachungskameras

Video-Babyphones sind ebenfalls betroffen. Cyberkriminelle nehmen vermehrt IoT-Hardware ins Visier.

1 Tag ago

Top-Malware in Deutschland: CloudEye zurück an der Spitze

Der Downloader hat hierzulande im April einen Anteil von 18,58 Prozent. Im Bereich Ransomware ist…

1 Tag ago

Podcast: „Die Zero Trust-Architektur ist gekommen, um zu bleiben“

Unternehmen greifen von überall aus auf die Cloud und Applikationen zu. Dementsprechend reicht das Burg-Prinzip…

2 Tagen ago

Google schließt weitere Zero-Day-Lücke in Chrome

Hacker nutzen eine jetzt gepatchte Schwachstelle im Google-Browser bereits aktiv aus. Die neue Chrome-Version stopft…

2 Tagen ago

Hacker greifen Zero-Day-Lücke in Windows mit Banking-Trojaner QakBot an

Microsoft bietet seit Anfang der Woche einen Patch für die Lücke. Kaspersky-Forscher gehen davon aus,…

2 Tagen ago