Anzeige
Anzeige
News

Wenn Hacker Hacker hacken: Malware durch animierte GIFs ersetzt

Eine Hackergruppe hat etliche Emotet-Server übernommen und die Schadsoftware kurzerhand durch animierte GIFs ersetzt.

Von Golem.de
2 Min.
Artikel merken
Anzeige
Anzeige
Das trojanische Pferd aus dem Film Troy. (Foto: Elena Odareeva / Shutterstock.com)

Seit dem 21. Juli, kurz nachdem Emotet nach einer fünfmonatigen Pause wieder aktiv geworden war, hat eine Hackergruppe schrittweise immer mehr Server übernommen, die die Schadsoftware Emotet verbreiteten. Die Schaddokumente ersetzten sie durch animierte GIF-Dateien, beispielsweise das Blink-182-WTF- oder das Hackerman-GIF. Zuerst hatte das Onlinemagazin ZD-Net berichtet.

Anzeige
Anzeige

Emotet setzt für die Verbreitung sowohl auf schädliche E-Mail-Anhänge als auch auf verlinkte Dateien, die meist auf gehackten Servern oder WordPress-Seiten abgelegt werden. Diese werden über eine sogenannte Webshell verwaltet, eine Weboberfläche, über die Kommandozeilen-Befehle auf dem Server ausgeführt werden können.

Der Zugang zu den Webshells wird von Emotet zwar durch ein Passwort geschützt, allerdings mit dem gleichen Passwort. An dieses Passwort scheint die Hackergruppe gelangt zu sein. Dies könnte beispielsweise über einen WordPress-Honeypot gelungen sein.

Anzeige
Anzeige

Zwischenzeitlich soll die Gruppe laut Joseph Roosen von der Sicherheitsfirma Cryptolaemus auf diese Weise ein Viertel der Emotet-Downloads unterbunden haben. Das Emotet-Team sei sich der Eindringlinge sehr wohl bewusst, betonte Roosen. Beim Versuch die Eindringlinge aus den Webshells zu vertreiben, sei das Emotet-Botnetzwerk am 23. Juli ausgefallen. Gelungen sei dies deshalb nicht.

Anzeige
Anzeige

Derzeit laufen die Emotet-Angriffe auf Sparflamme. Roosen schätzt, dass nur etwa ein Viertel der Kapazität genutzt wird, weil das Emotet-Team mit der Abwehr der Hackergruppe beschäftigt ist. Hinter dieser wird entweder eine konkurrierende Malware-Gang oder eine Person aus der Sicherheitscommunity vermutet.

Selbstjustiz für mehr Sicherheit

Eine andere Hackergruppe betreibt derzeit ebenfalls Selbstjustiz. Sie hat es jedoch auf ungeschützte Datenbanken im Internet abgesehen und löscht diese kurzerhand. Nur ein Miauen – „meow“ – lässt der Angriff zurück. Insgesamt wurden auf diese Weise bereits mehrere Tausend Datenbanken, allen voran Elasticsearch und Mongo-DB, gelöscht.

Anzeige
Anzeige

Noch rabiater gingen die Gruppen hinter Brickerbot und Silex vor: Die Schadsoftwares suchten nach ungeschützten IoT-Geräten im Internet und zerstörten sie. Auf diese Weise soll Brickerbot über zwei Millionen Geräte beschädigt haben. Weniger destruktiv ging ein Hacker 2018 vor: Er sicherte 100.000 Router ab, deren Eigentümer ein wichtiges Sicherheitsupdate nicht eingespielt hatten.

Autor des Artikels ist Moritz Tremmel.

Weiterlesen: Emotet ist wieder da: Fieser Trojaner soll noch bösartiger sein.

Mehr zu diesem Thema
Fast fertig!

Bitte klicke auf den Link in der Bestätigungsmail, um deine Anmeldung abzuschließen.

Du willst noch weitere Infos zum Newsletter? Jetzt mehr erfahren

Anzeige
Anzeige
Kommentare

Community-Richtlinien

Bitte schalte deinen Adblocker für t3n.de aus!
Hallo und herzlich willkommen bei t3n!

Bitte schalte deinen Adblocker für t3n.de aus, um diesen Artikel zu lesen.

Wir sind ein unabhängiger Publisher mit einem Team von mehr als 75 fantastischen Menschen, aber ohne riesigen Konzern im Rücken. Banner und ähnliche Werbemittel sind für unsere Finanzierung sehr wichtig.

Schon jetzt und im Namen der gesamten t3n-Crew: vielen Dank für deine Unterstützung! 🙌

Deine t3n-Crew

Anleitung zur Deaktivierung
Artikel merken

Bitte melde dich an, um diesen Artikel in deiner persönlichen Merkliste auf t3n zu speichern.

Jetzt registrieren und merken

Du hast schon einen t3n-Account? Hier anmelden

oder
Auf Mastodon teilen

Gib die URL deiner Mastodon-Instanz ein, um den Artikel zu teilen.

Community-Richtlinien

Wir freuen uns über kontroverse Diskussionen, die gerne auch mal hitzig geführt werden dürfen. Beleidigende, grob anstößige, rassistische und strafrechtlich relevante Äußerungen und Beiträge tolerieren wir nicht. Bitte achte darauf, dass du keine Texte veröffentlichst, für die du keine ausdrückliche Erlaubnis des Urhebers hast. Ebenfalls nicht erlaubt ist der Missbrauch der Webangebote unter t3n.de als Werbeplattform. Die Nennung von Produktnamen, Herstellern, Dienstleistern und Websites ist nur dann zulässig, wenn damit nicht vorrangig der Zweck der Werbung verfolgt wird. Wir behalten uns vor, Beiträge, die diese Regeln verletzen, zu löschen und Accounts zeitweilig oder auf Dauer zu sperren.

Trotz all dieser notwendigen Regeln: Diskutiere kontrovers, sage anderen deine Meinung, trage mit weiterführenden Informationen zum Wissensaustausch bei, aber bleibe dabei fair und respektiere die Meinung anderer. Wir wünschen Dir viel Spaß mit den Webangeboten von t3n und freuen uns auf spannende Beiträge.

Dein t3n-Team

Kommentar abgeben

Melde dich an, um Kommentare schreiben und mit anderen Leser:innen und unseren Autor:innen diskutieren zu können.

Anmelden und kommentieren

Du hast noch keinen t3n-Account? Hier registrieren

Anzeige
Anzeige