TorrentLocker: Erpressungs-Malware weiter in Österreich aktiv

Laut ESET nimmt TorrentLocker Unternehmen aus Energie-, Post- und Telekommunikationssektor ins Visier. [...]

Die bereits seit dem Jahr 2014 bekannte Verschlüsselungs-Malware TorrentLocker ist auch nach zwei Jahren noch aktiv und nimmt weiterhin lokale Firmen aus dem Energie-, Post- und Telekommunikationssektor ins Fadenkreuz. Dies geht aus einer Untersuchung des europäischen Security-Software-Herstellers ESET hervor, in der aktuelle Malware-Samples von TorrentLocker analysiert wurden.
 
Ein  veröffentlichter Artikel im ESET Security-Blog WeLiveSecurity beleuchtet Ähnlichkeiten und Unterschiede zwischen TorrentLocker-Mustern aus den Jahren 2014 und 2016. Die Ergebnisse der Analyse:

Die Infektionsbenachrichtigung hat sich verändertWo 2014 nach Infektion von einem CryptoLocker virus gesprochen wurde, ist heute von Crypt0l0cker die Rede, obwohl der Schadcode und die Angriffsstrategie weitgehend unverändert blieben. Es handelt sich somit um eine alte Malware in neuem Gewand. Diese Indizien sprechen dafür, dass die Hintermänner der Malware identisch geblieben sind.

Identische Verbreitungsstrategie
Wie schon 2014 werden auch weiterhin verseuchte E-Mails mit einem Link zu einem als wichtig gekennzeichneten Dokument verschickt, wie eine Rechnung oder ein Tracking-Code. Nach Download und Ausführen der Datei wird TorrentLocker aktiv und nimmt Verbindung zum Command & Control (C&C)-Server auf. Es folgt die Verschlüsselung der lokalen Dateien.

Geo-lokalisiertes Auftreten
TorrentLocker tritt in gut getarnten, lokalisierten Versionen auf. Dies erschwert es den Opfern, die Software als bösartig zu identifizieren. In der DACH-Region fällt die gute Tarnung dreier Beispiele ins Auge, die sich allesamt als österreichische Unternehmen ausgeben. Die URL-Adressen der Downloadseiten sind exklusiv aus dem Land abrufbar, das Ziel der Malware-Kampagne ist. Die Fake-Webseiten der österreichischen Unternehmen sind folglich nur von Österreich abrufbar – Deutsche oder Schweizer haben keinen Zugriff.

Kontaktaufnahme mit C&C-Server über Tor-Netzwerk
TorrentLocker nutzt neuerdings das Tor-Netzwerk zur Verschleierung der Adresse des C&C-Servers – 2014 lief die Verbindung noch über fest codierte Domains über HTTPS.
Die Verschleierung über das Tor-Netzwerk macht es für Malware-Forscher und Ermittlungsbehörden extrem schwierig, die physikalische Adresse der C&C Server ausfindig zu machen.

TorrentLocker verschlüsselt private Daten mit AES-256-CBC
Wo 2014 noch die kryptografische Bibliothek LibTomCrypt zum Einsatz kam, setzt die Malware neuerdings weitgehend auf die Microsoft CryptoAPI als Basiswerkzeug für die AES-256-Verschlüsselung. Je nach Kampagne variiert der Schlüssel.
Die Kommunikation mit dem C&C-Server läuft AES-256-verschlüsselt.

Im Gegensatz zu 2014 chiffriert die Schadsoftware die privaten Dateien nicht mehr bis zu den ersten 2 Megabyte, sondern nur noch bis zum ersten Megabyte.
Die verschlüsselten Dateien enden nun mit zufälligen Strings, nicht mehr mit sequentiellen Nummern. Systemdateien bleiben unangetastet, das System folglich nutzbar.


Mehr Artikel

News

Jahrelanges Katz-und-Maus-Spiel zwischen Hackern und Verteidigern

Sophos hat den umfangreichen Forschungsbericht „Pacific Rim“ veröffentlicht, der detailliert ein jahrelanges Katz-und-Maus-Spiel aus Angriffs- und Verteidigungsoperationen mit mehreren staatlich unterstützten Cybercrime-Gruppierungen aus China beschreibt. Im Lauf der Auseinandersetzung entdeckte Sophos ein riesiges, gegnerisches Cybercrime-Ökosystem. […]

News

Salesforce kündigt autonome KI-Agenten an

Agentforce soll es Unternehmen ermöglichen, autonome KI-Agenten für zahlreiche Unternehmensfunktionen zu entwickeln und einzusetzen. So bearbeitet Agentforce beispielsweise selbstständig Kundenanliegen, qualifiziert Vertriebsleads und optimiert Marketingkampagnen. […]

News

Startschuss für neues Studium „Softwaretechnik & Digitaler Systembau“ am Biotech Campus Tulln

Mit einem fortschrittlichen Konzept und praxisnaher Ausrichtung ist der neue Bachelor-Studiengang „Softwaretechnik & Digitaler Systembau“ am Biotech Campus Tulln der Fachhochschule Wiener Neustadt erfolgreich gestartet. Unter der Leitung von Dominik Hölbling erwartet die Studierenden eine Ausbildung mit Schwerpunkt auf moderne Softwaretechnologien und innovative Digitalisierungslösungen. […]

News

Von Views zu Likes: Tipps, um die Zuschauer-Interaktion auf YouTube zu steigern

Bei YouTube ist die Zuschauerinteraktion ein entscheidendes Element für den Erfolg eines Kanals. Besonders im Jahr 2024 wird deutlich, dass Likes, Kommentare und Shares nicht nur für die Sichtbarkeit wichtig sind, sondern auch eine Schlüsselrolle im Algorithmus von YouTube spielen. Eine hohe Zuschauerbindung ist für Kanäle essenziell, um deren Inhalte optimal zu promoten. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*