Categories: AlertsCybersicherheit

Rorschach: Eine der schnellsten Ransomwares aller Zeiten

Check Point Research (CPR) warnt vor einer neuen Ransomware, die ein US-Unternehmen bereits angegriffen hat. Die Sicherheitsforscher nannten diese Rorschach und bezeichnen sie als eine der schnellsten Ransomwares aller Zeiten bezüglich der Geschwindigkeit bei der Verschlüsselung von Daten. Sie sei hochgradig anpassbar und verfüge über einzigartige Funktionen. Rorschach wurde bei diesem ersten entdeckten Angriff über DDL-Dateien eingeschleust, die nebenbei vom zertifizierten, kommerziellen Sicherheitsprodukt Cortex XDR Dump Service Tool der Cyber-Sicherheitsfirma Palo Alto Networks heruntergeladen werden. Dies sei eine ungewöhnliche Methode zur Einschleusung von Ransomware, so CPR, die von den Cyber-Kriminellen wohl gewählt wurde, um der Entdeckung zu entgehen. Palo Alto Networks wurde von Check Point bereits informiert. Kunden von Check Point werden bereits geschützt, wenn sie Harmony Endpoint nutzen, da dort die Anti-Ransomware-Komponente und der Behavioral Guard auf Aktivitäten im Netzwerk achten, die einer Ransomware ähneln.

Ransomware agiert teilweise autonom und verteilt sich automatisch

Anders, als aus der Szene bekannt, verstecken sich die Hacker nicht hinter einem Alias und haben wahrscheinlich keinen Bezug zu einer der bekannten Ransomware-Gruppen. Dies erregte umso mehr das Interesse der Sicherheitsforscher. Zu den einzigartigen Funktionen, die bei der Analyse entdeckt wurden, gehören: Die Ransomware kann teilweise autonom agieren und sich automatisch verteilen, wenn sie auf einem Domain Controller (DC) ausgeführt wird, wobei die Ereignis-Speicher (Log Files) der betroffenen Rechner gelöscht werden; sie ist extrem flexibel, weil sie einerseits viele eingebaute Konfigurationen besitzt und andererseits einige optionale Befehle durchführen kann, die eine Anpassung der Verhaltensweise der Ransomware an die jeweilige Situation und das Bedürfnis des Hackers zulassen; hinzu kommen direkte syscalls, was ebenfalls ungewöhnlich für eine Ransomware ist. Auf diese Weise kann Rorschach viele Aufgaben selbstständig durchführen, die sonst von Hand getätigt werden müssen, wie die Erstellung einer Sicherheitsrichtlinie im Stile eines Administrators (ähnlich wie LockBit 2.0).

Rorschach wurde von anderen berüchtigten Ransomwares inspiriert. Zum Beispiel ist die Lösegeldforderung ähnlich zu jener der Yanluowang-Ransomware, jedoch können auch welche ausgegeben werden, die der von DarkSide ähneln – was zur Verwechslung mit diesen führen kann. So sah jeder Sicherheitsforscher ein etwas anderes Ergebnis bei Betrachtung der Ransomware, weswegen der Name Rorschach gewählt wurde, nach dem bekannten psychologischen Test.

Die Infektion des Netzwerks läuft dabei durch drei Dateien ab:

cy.exe – Cortex XDR Dump Service Tool version 7.3.0.16740: wird missbraucht um winutils.dll zu laden.

winutils.dll – Gepackter Rorschach-Loader und -Injector: wird benutzt zur Entpackung und Einschleusung der Ransomware.

config.ini – Verschlüsselte Rorschach-Ransomware-Datei, welche die gesamte Programmlogik und Konfiguration enthält.

Bei der Ausführung von cy.exe wird aufgrund des DLL-Side-Loading der Loader und Injector winutils.dll in den Speicher geladen und im Kontext von cy.exe ausgeführt. Die wichtigste Rorschach-Nutzlast, die config.ini, wird anschließend ebenfalls in den Speicher geladen, entschlüsselt und in notepad.exe injiziert, wo die Ransomware-Programmlogik beginnt.

Roger Homrich

Recent Posts

Studie: Sorge über Cyberangriff auf eigenes Auto

Laut CAM-Studie sehen 40 Prozent der Autofahrer vernetzte Fahrzeuge mit Software-Updates als Bedrohung an.

2 Tagen ago

Wahlen in Gefahr: KI ermöglicht maßgeschneiderte Desinformation im großen Stil

Wahlen in mehr als 60 Ländern und rund 2 Milliarden potenziellen Wählern, ist ein gefundenes…

2 Tagen ago

Firefox 131 führt temporäre Website-Berechtigungen ein

Sie verfallen spätestens nach einer Stunde. Firefox 131 enthält zudem Fixes für 13 Anfälligkeiten, die…

4 Tagen ago

Malware-Kampagne gefährdet Smartphones und Bankkonten

Mobile Malware-Kampagne richtet sich gezielt gegen Banking-Apps.

4 Tagen ago

Microsoft räumt Probleme mit Update für Windows 11 ein

Betroffen ist das Update KB5043145 für Windows 11 23H2 und 22H2. Es löst unter Umständen…

4 Tagen ago

Beispielcode für Zero-Day-Lücke in Windows veröffentlicht

Sie erlaubt eine nicht autorisierte Ausweitung von Benutzerrechten. Microsoft stuft die Anfälligkeit bisher nicht als…

5 Tagen ago