Win32/USBStealer überbrückt „Air Gap“

Cyber-Spione von Sednit attackieren Air-Gap-geschützte – also isolierte – Netzwerke mittels infizierter Wechseldatenträger. [...]

Forscher des IT-Sicherheitsspezialisten ESET haben eine perfide Angriffstechnik der Sednit-Cyber-Spionagegruppe aufgedeckt. Erst vor einem Monat hatten ESET-Experten auf WeLiveSecurity.de darüber berichtet, das Sednit maßgeschneiderte Exploit Kits für Angriffe auf verschiedene Institutionen in Osteuropa einsetzt. Jetzt warnen sie vor Win32/USBStealer, einem Tool, mit dem die Cyber-Kriminellen auch Rechner angreifen können, die nicht mit dem Internet verbunden sind. Das erlaubt der Gruppe wirksame Angriffe auf Computer und Netzwerke, die physisch völlig isoliert sind.

Die Verbreitung erfolgt über Wechseldatenträger. Win32/USBStealer macht Computer angreifbar, die mittels einer so genannten „Air Gap“ von der Außenwelt isoliert sind. Das Ziel der Kriminellen sind in der Regel bestimmte Dateien, die ganz gezielt angegriffen werden. Nach Einschätzung von ESET bedient sich Sednit bereits seit etwa zehn Jahren dieses Tools – mit unterschiedlichem Komplexitätsgrad.

Zunächst wird ein, mit dem Internet verbundener, Computer mit dem Win32/USB Stealer Dropper infiziert, bevor dann die Ausbreitung auf den isolierten Computer durch den USB-Stick erfolgt. „Der zuerst infizierte Computer versucht, ein legales russisches Programm namens USB Disk Security zu imitieren, um das Einlegen von Wechseldatenträgern zu überwachen“, erklärt Joan Calvet, Sicherheitsforscher bei ESET.

Wenn der USB-Stick dann mit dem Rechner verbunden ist, entschlüsselt der Dropper zwei der Ressourcen im Speicher. Die erste legt das Programm Win32/USBStealer im Wechseldatenträger unter dem Namen „USBGuard.exe“ ab. Die zweite Ressource ist eine AUTORUN.INF-Datei. Wenn der infizierte USB-Stick mit aktiviertem AutoRun mit dem Zielrechner verbunden ist, kann sich Win32/USBStealer hier installieren und verschiedene Schritte ausführen. Diese erlauben ihm den Zugang zu spezifischen Dateien auf einen Computer in einem durch Air Gap isolierten Netzwerk.

In letzter Zeit sind die Cyber-Spione der Sednit-Gruppe durch mehrere gezielte Spionageaktionen aufgefallen. Im Oktober 2014 hatte ESET aufgedeckt, dass die Sednit Gruppe so genannte Watering-Hole-Angriffe mittels eines maßgeschneiderten Exploit Kits ausgeführt hatte.

Mehr Informationen finden Sie unter http://www.welivesecurity.com/deutsch/2014/11/11/spionage-ring-sednit-greift-isolierte-netzwerke/. (pi)


Mehr Artikel

Frauen berichten vielfach, dass ihre Schmerzen manchmal jahrelang nicht ernst genommen oder belächelt wurden. Künftig sollen Schmerzen gendersensibel in 3D visualisiert werden (c) mit KI generiert/DALL-E
News

Schmerzforschung und Gendermedizin

Im Projekt „Embodied Perceptions“ unter Leitung des AIT Center for Technology Experience wird das Thema Schmerzen ganzheitlich und gendersensibel betrachtet: Das Projektteam forscht zu Möglichkeiten, subjektives Schmerzempfinden über 3D-Avatare zu visualisieren. […]

News

KI ist das neue Lernfach für uns alle

Die Mystifizierung künstlicher Intelligenz treibt mitunter seltsame Blüten. Dabei ist sie weder der Motor einer schönen neuen Welt, noch eine apokalyptische Gefahr. Sie ist schlicht und einfach eine neue, wenn auch höchst anspruchsvolle Technologie, mit der wir alle lernen müssen, sinnvoll umzugehen. Und dafür sind wir selbst verantwortlich. […]

Case-Study

Erfolgreiche Migration auf SAP S/4HANA

Energieschub für die IT-Infrastruktur von Burgenland Energie: Der Energieversorger hat zusammen mit Tietoevry Austria die erste Phase des Umstieges auf SAP S/4HANA abgeschlossen. Das burgenländische Green-Tech-Unternehmen profitiert nun von optimierten Finanz-, Logistik- und HR-Prozessen und schafft damit die Basis für die zukünftige Entflechtung von Energiebereitstellung und Netzbetrieb. […]

FH-Hon.Prof. Ing. Dipl.-Ing. (FH) Dipl.-Ing. Dr. techn. Michael Georg Grasser, MBA MPA CMC, Leiter FA IT-Infrastruktur der Steiermärkischen Krankenanstaltengesellschaft m.b.H. (KAGes). (c) © FH CAMPUS 02
Interview

Krankenanstalten im Jahr 2030

Um sich schon heute auf die Herausforderungen in fünf Jahren vorbereiten zu können, hat die Steiermärkische Krankenanstaltengesellschaft (KAGes) die Strategie 2030 formuliert. transform! sprach mit Michael Georg Grasser, Leiter der Fachabteilung IT-Infrastruktur. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*