Computerwelt: Aktuelle IT-News Österreich


Security-as-a-Service für den Mittelstand: IT-Sicherheit: Auslagern oder inhouse organisieren?

Security-as-a-Service für den Mittelstand: IT-Sicherheit: Auslagern oder inhouse organisieren?

Sicherheit Marke Eigenbau oder Security als Dienstleistung - das ist oft eine ideologische Frage....

Herausforderung Cloud Security: So schützen Sie Ihre Daten in der Cloud

Herausforderung Cloud Security: So schützen Sie Ihre Daten in der Cloud

Sicherheit ist einer der Schlüsselfaktoren, der über die Akzeptanz von Cloud-Diensten entscheidet....

Die it-sa verstärkt auch ihr Engagement im Ausland.

it-sa: Treffpunkt der IT-Sicherheitsbranche

Vom 8. bis 10. Oktober 2013 macht die it-sa das Messezentrum Nürnberg wieder zum Treffpunkt für...

27.02.2013 Wolfgang Franz/pi

MiniDuke: Angriff auf Regierungsorganisationen

Laut Kaspersky Lab kombiniert die Malware klassische Virenprogrammierung mit neuesten Sicherheitslücken im Adobe Reader, um geopolitische Erkenntnisse von hochrangigen Zielpersonen zu gewinnen.

Kaspersky Lab hat den MiniDuke-Backdoor-Trojaner analyisert.

Kaspersky Lab hat den MiniDuke-Backdoor-Trojaner analyisert.

© Kaspersky Lab

Kaspersky Lab veröffentlicht einen Bericht über die Zusammenhänge zwischen einer Reihe von Vorfällen in Bezug auf die jüngst entdeckte Sicherheitslücke bei PDF-Dateien und einem neuen, hoch spezialisierten Schadprogramm, bekannt als MiniDuke. Der MiniDuke-Backdoor-Trojaner wurde eingesetzt, um in der vergangenen Woche weltweit zahlreiche Regierungsstellen und weitere Organisationen anzugreifen. Kaspersky Lab hat zusammen mit CrySys Lab die Angriffe analysiert.

Die Analyse enthüllt, dass eine Reihe hochrangiger Zielpersonen von MiniDuke angegriffen wurde. Diese Personen gehören Regierungsstellen in Belgien, Irland Portugal, Rumänien, der Tschechischen Republik und der Ukraine an. Darüber hinaus sind in den USA ein Forschungsinstitut, zwei Think Tanks und ein Dienstleister aus dem Gesundheitsbereich ebenso betroffen wie eine bekannte Forschungseinrichtung in Ungarn.

"Das ist ein sehr ungewöhnlicher Cyber-Angriff", erklärt Eugene Kaspersky, Gründer und CEO von Kaspersky Lab. "Ich kenne diesen Stil der Programmierung aus den späten 90er Jahren und um die Jahrtausendwende. Und ich frage mich, warum diese Malware-Autoren, die gleichsam als Schläfer ein Jahrzehnt inaktiv waren, plötzlich aufgewacht sind und sich einer aktuellen Gruppe von Cyberspionen angeschlossen haben. Diese Elite, also die ‚Old-School‘-Autoren, waren in der Vergangenheit hinsichtlich der Schaffung von hochkomplexen Viren-Programmen sehr effektiv. Jetzt kombinieren sie ihre Fähigkeiten mit sehr raffinierten Sicherheitslücken, die etwa eine Sandbox-Technologie umgehen, um Regierungsstellen oder Forschungseinrichtungen in verschiedenen Ländern anzugreifen." Kaspersky weiter: "Der Backdoor-Trojaner MiniDuke ist hochspezialisiert und in der maschinennahen Sprache Assembler geschrieben. Daher ist er mit nur 20 KB sehr klein. Es ist die Kombination von klassischer Virenprogrammierung mit neuesten Exploit-Technologien sowie raffinierten Social-Engineering-Tricks, die diese in Bezug auf hochrangige Zielpersonen so gefährlich macht."

Die wichtigsten Erkenntnisse:
– Die MiniDuke-Angreifer sind immer noch aktiv und haben ihre jüngsten Versionen erst am 20. Februar 2013 erzeugt. Die Opfer wurden mittels sehr effektiver Social-Engineering-Techniken angegriffen. Die dabei verschickten PDF-Dateien waren sehr professionell erstellt und gaben vor, Informationen der ASEM (Asia-Europe Meetings), zur Außenpolitik der Ukraine und Plänen von NATO-Mitgliedern zu enthalten. Die PDF-Dateien waren mit Exploits ausgestattet, welche die Adobe Reader Versionen 9, 10 und 11 angriffen und deren Sandbox umgingen. Diese Exploits wurden mit einem Toolkit erstellt, das offenbar dasselbe wie in der kürzlich von FireEye berichteten Attacke war. Die Exploits, die bei den MiniDuke-Attacken zum Einsatz kamen, dienten anscheinend einem anderen Zweck und verfügten über eine eigene Malware.

– Sobald ein System kompromittiert ist, wird ein sehr kleiner Downloader von 20 KB auf der Festplatte des Opfers platziert. Der Downloader ist für jedes System einmalig und enthält eine spezielle Hintertür, die in Assembler geschrieben ist. Beim Hochfahren des Systems ermittelt der Downloader mittels mathematischer Verfahren einen einmaligen Fingerabdruck des angegriffenen Computersystems und verwendet diese Daten auch zur späteren Verschlüsselung. Seine Programmierung wehrt überdies Analysewerkzeuge bestimmter Umgebungen wie etwa VMware ab. Sobald die Software einen Analyseversuch bemerkt, stellt sie ihre Aktivitäten ein, um keine Möglichkeit der Entschlüsselung zu geben. Dies ist ein Zeichen dafür, dass die Malware-Schreiber das Vorgehen von IT-Sicherheitsspezialisten genau kennen.

– Sofern der Zielrechner bestimmten, vordefinierten Bedingungen genügt, startet die Malware (ohne Wissen des Anwenders) die Suche nach speziellen Tweets von voreingerichteten Twitter-Konten. Die Tweets enthalten besondere Tags zu verschlüsselten URLs. Die Twitter-Konten werden von Command & Control (C&C)-Servern verwendet. Mittels dieser URLs öffnet sich die Hintertür zu den C&C-Servern, die dann Befehle und zusätzlichen, verschlüsselten Backdoor-Code via Gif-Bilddateien an den Zielrechner übermitteln.

– Es deutet auch einiges darauf hin, dass die Autoren von MiniDuke ein dynamisches Backup-System zur Sicherung der Daten entwickelt haben, das ebenfalls unterhalb der Wahrnehmungsschwelle von Analysetools agiert. Und falls Twitter beziehungsweise eines der Twitter-Konten nicht funktioniert, ist die Malware auch in der Lage, die Google-Suche zum Auffinden der verschlüsselten Zeichenketten mit einer URL zum nächsten C&C-Server einzusetzen. Auf diese Weise kann die Malware ständig die Methoden ändern, und beispielsweise den Backdoor-Trojaner auf den Zielrechnern weitere Befehle zu erteilen oder zusätzlichen böswilligen Code nachzuladen.

– Der weitere Backdoor-Code für den Zielrechner wird vom C&C-Server in einer Gif-Bilddatei übermittelt. Anschließend wird komplexerer Code gesandt, der einfache Operationen wie das Kopieren und Löschen von Dateien, Anlegen von Verzeichnissen, Stoppen von Prozessen und natürlich das Nachladen von weiterem Code erlaubt.

– Der Backdoor-Trojaner verbindet sich mit zwei Servern – einer davon befindet sich in Panama, der andere in der Türkei – um Befehle der Angreifer zu erhalten.

Diesen Artikel

Bewertung:

Übermittlung Ihrer Stimme...
Noch nicht bewertet. Seien Sie der Erste, der diesen Artikel bewertet!
Klicken Sie auf den Bewertungsbalken, um diesen Artikel zu bewerten.
  Sponsored Links:




Leser-Kommentare:

Zu diesem Artikel sind noch keine Kommentare vorhanden

Kommentar hinzufügen (nur für eingeloggte Benutzer!)


   

IT-News täglich per Newsletter

E-Mail:
Mehr Newsletter

Ask the expert!

Diesem Experten eine Frage stellen

Diesem Experten eine Frage stellen

Zum Thema

  • Info Technologie Verlag GmbH - Computerwelt

    Info Technologie Verlag GmbH - Computerwelt Die Computerwelt ist Österreichs große EDV-Zeitung für IT-Profis und EDV-Entscheider aus Anwenderunternehmen und der IT-Branche. Tägliche News und Hintergrundgeschichten zu den Themen moderne Technologie, Security, Mobile Devices, Software, Hardware, IT-Business, Internet & Telekommunikation. Inklusive umfangreicher Datenbanken zu IT-Unternehmen, Terminen, Büchern und Best Practice. mehr
  • EASY SOFTWARE GmbH

    EASY SOFTWARE GmbH Mit über 11.500 Kundeninstallationen zählt EASY SOFTWARE zu den führenden Entwicklern und Anbietern von Lösungen in den Bereichen elektronische Archivierung, Dokumenten-Management und Enterprise Content Management. EASY erfasst jede Art von Massendaten, strukturiert den Dokumentenfluss über integrierte Workflow-Funktionalitäten und sorgt für eine revisionssichere Langzeitarchivierung.

    Auszug aus den Produktkategorien:

    Mobile Lösungen und Applikationen, Management Informationssysteme (MIS), Dokumentenmanagement und ECM, Customer Relationship Management (CRM), Business Intelligence und Knowledge Management mehr
  • aETC EDV-DienstleistungsgmbH

    aETC EDV-DienstleistungsgmbH ETC, Österreichs Nr. 1 im Bereich Microsoft Technologie Training, ist als Microsoft Partner of the Year der richtige Ausbildungs - Partner für Sie! ETC, als einziger Microsoft GOLD Learning Partner mit ISO9001 Qualitätszertifikat ausgestattet, garantiert seit 13 Jahren höchste Schulungs - Qualität und Seminar-Professionalität mit dem besten Preis-/Leistungsverhältnis!

    Auszug aus den Produktkategorien:

    Outsourcing, IT-Personalbereitstellung, Aus- und Weiterbildung mehr
  • ITSDONE EDV Dienstleistungs GmbH

    ITSDONE EDV Dienstleistungs GmbH ITSDONE ist einer der führenden IT Outsourcing Partner für Kunden mit höchsten Verfügbarkeitsansprüchen. Die ITSDONE EDV Dienstleistungs GmbH wurde 2003 in Wien gegründet und ist Spezialist für 7x24 Infrastruktur-, HelpDesk-, Applikation- und Consulting Services. ITSDONE liefert jenes IT Know-how, das Sie brauchen, um die Effizienz in ihrem Betrieb zu steigern.

    Auszug aus den Produktkategorien:

    Application Service Providing, Auftragsentwicklung für Software, Call Center, IKT-Consulting, Individual-Softwareentwicklung, IT-Personalbereitstellung, Offshoring,... mehr

1 2 3 4 5 6 7 8 9 10buy cialis canada