Categories: SicherheitVirus

MedusaLocker: Neue Ransomware-Variante verbreitet sich seit Ende September

Das MalwareHunterTeam warnt vor einer neuen Ransomware. Der MedusaLocker genannte Schädling wurde erstmals Ende September entdeckt. Seitdem wird er offenbar stetig verbreitet, was Zahlen von ID Ransomware nahelegen. Betroffen sind Nutzer weltweit, wie Bleeping Computer berichtet.

Nach ihrer Installation führt die Erpressersoftware mehrere Routinen aus, um ein System auf die eigentliche Verschlüsselung von Dateien vorzubereiten. Dazu gehört ein Registry-Schlüssel, der bewirkt, dass verknüpfte Laufwerke auch bei Prozessen, die der Benutzerkontensteuerung unterliegen, zugänglich sind. Zu diesem Zweck wird zudem der LanmanWorkstation-Dienst neu gestartet.

Danach arbeitet MedusaLocker eine Liste von Prozessen ab, die beendet werden, um einen reibungslosen Zugriff auf zu verschlüsselnde Dateien zu gewähren. Dazu gehören Prozesse von Sicherheitsanwendungen und auch Anwendungen wie SQL Server, die das Überschreiben der Ausgangsdateien verhindern könnten.

Schließlich werden auch die Volume-Schattenkopien geleert. Von dort könnten Nutzer unter Umständen nicht verschlüsselte Kopien einzelner Dateien wiederherstellen. Auch mit Windows erstellte Backups werden, falls verfügbar, gelöscht. Zum Abschluss deaktiviert die Ransomware noch die automatische Start-Reparatur von Windows.

Erst danach beginnt die Suche nach zu verschlüsselnden Dateien. Nicht verschlüsselt werden unter anderem ausführbare Dateien, Programmbibliotheken, DLL-Dateien, INI-Dateien und Dateien mit Endungen, die nahelegen, dass sie bereits verschlüsselt wurden. Außerdem lässt MedusaLocker einige Systemordner unverschlüsselt, darunter ProgramFiles(x86), ProgramData, Windir, AppData und Windows.

Dateien verschlüsselt die Malware mit einer AES-Verschlüsselung. Die AES-Schlüssel wiederum werden mit einem RSA-2018 Public Key verschlüsselt, der in der ausführbaren Datei der Ransomware enthalten ist. Die verschlüsselten Dateien enthalten zudem in Abhängigkeit von der MedusaLocker-Variante unterschiedliche neue Dateiendungen wie Encrypted, Bomber, Breakingbad und Newlock. Die Suche nach neuen zu verschlüsselnden Dateien wiederholt MedusaLocker außerdem alle 60 Sekunden.

Um außerdem eine dauerhafte Funktion sicherzustellen erstellt die Schadsoftware eine Kopie von sich um Roaming-Ordner des aktuellen Nutzerprofils und erstellt daraus eine Aufgabe, die alle 30 Minuten neu gestartet wird. Die Lösegeldforderung wiederum legt sich in einer HTML-Datei in jedem Ordner ab, der auch verschlüsselte Dateien enthält.

Vollständig erforscht ist MedusaLocker allerdings noch nicht. Bisher ist weder die Höhe der Lösegeldforderung bekannt, noch wissen die Sicherheitsforscher, ob die Hintermänner die verschlüsselten Dateien nach Zahlung wieder freigeben. Auch zur Verbreitung liegen noch keine Erkenntnisse vor.

ANZEIGE

Auf zu neuen Höhen mit SkySQL, der ultimativen MariaDB Cloud

In diesem Webinar stellen wir Ihnen SkySQL vor, erläutern die Architektur und gehen auf die Unterschiede zu anderen Systemen wie Amazon RDS ein. Darüber hinaus erhalten Sie einen Einblick in die Produkt-Roadmap, eine Live-Demo und erfahren, wie Sie SkySQL innerhalb von nur wenigen Minuten in Betrieb nehmen können.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Neue iPads: Apple kündigt Event für 7. Mai an

Die Einladung zeigt einen zeichnenden Apple Pencil. Der wiederum deutet auf neue iPads hin. Es…

44 Minuten ago

EU-Parlament stimmt für Recht auf Reparatur

Die Richtlinie erhält 584 Ja-Stimmen und 3 Gegenstimmen. Das „Recht auf Reparatur“ beinhaltet unter bestimmten…

8 Stunden ago

Forscher entwickeln Exploits per GPT-4 aus Sicherheitswarnungen

Die Tests basieren auf tatsächlich existierenden Sicherheitslücken. GPT-4 erreicht eine Erfolgsquote von 87 Prozent. Alle…

1 Tag ago

HostPress für Agenturen und E-Commerce Betreiber

Vorstellung Im Jahr 2016 hat Marcus Krämer die Firma HostPress gegründet, da es zu diesem…

1 Tag ago

V-NAND: Samsung steigert Bit-Dichte um 50 Prozent

Die neue V-NAND-Generation bietet die derzeit höchste verfügbare Bit-Dichte. Samsung steigert auch die Geschwindigkeit und…

1 Tag ago

Bericht: Google entwickelt App-Quarantäne für Android

Die Sicherheitsfunktion taucht in einer Beta eines kommenden Android-Updates auf. Die Quarantäne beendet unter anderem…

2 Tagen ago