Abo
  • Services:
Anzeige
Ein Applet erkennt das Betriebssystem und lädt den passenden Angriff herunter.
Ein Applet erkennt das Betriebssystem und lädt den passenden Angriff herunter. (Bild: Symantec)

Fusion: Kriminelle kombinieren Schadcode für Windows und Mac

Ein Applet erkennt das Betriebssystem und lädt den passenden Angriff herunter.
Ein Applet erkennt das Betriebssystem und lädt den passenden Angriff herunter. (Bild: Symantec)

Der Erfolg des Flashback-Trojaners ist offenbar für andere Kriminelle ein Grund, ihr Feld zu erweitern. Eine lange von Apple vernachlässigte Java-Sicherheitslücke nutzt Maljava nicht nur auf Windows-Rechnern, sondern auch auf Macs aus. Angriffe auf Linux verlaufen aber ins Leere.

Maljava ist ein Trojaner, der plattformübergreifend arbeitet. Er macht sich den Vor- und Nachteil der plattformübergreifenden Java-Laufzeitumgebung zu eigen und nutzt das mangelnde Risikobewusstsein vieler Java-Nutzer aus, die ihre Software nicht aktualisieren.

Anzeige

Dank der Plattformunabhängigkeit kann sich Maljava, wie schon Flashback und viele andere Schadsoftware, die bekannte Java-Sicherheitslücke CVE-2012-0507 zunutze machen, die Oracle im Februar und Apple Anfang April gepatcht haben. Dabei wird ein Java-Applet sowohl auf Macs als auch auf Windows-Maschinen ausgeführt. Dieses erkennt den Maschinentyp und lädt einen Dropper herunter. Auf Macs ist das eine Python-Datei, auf Windows-Rechnern eine Exe-Datei. Diese installiert dann eine Backdoor, um den Rechner nach außen zu öffnen. Auch hier gibt es unterschiedlichen Code. Während sich die Windows-Schadsoftware als vermeintlich systemkritische ntshrui.dll tarnt, ist die Mac-Variante mit update.py benannt.

  • Prinzipieller Angriffsverlauf des Maljava-Trojaners (Bild: Symantec)
Prinzipieller Angriffsverlauf des Maljava-Trojaners (Bild: Symantec)

Prinzipiell werden so übrigens auch Linux-Rechner angegriffen. Laut Symantec wird dann der Mac-Code-Teil ausgeführt, der auf Linux-Rechnern allerdings mangels geschriebenen Codes ins Leere läuft. Es gibt eine zweite Überprüfung: Nach dem Testen auf Windows als Grundlage wird noch überprüft, ob Mac OS X benutzt wird, bevor der Python-Code ausgeführt wird.

Flashback wird weiter verbessert

Derweil gibt es auch Neuigkeiten zum Flashback-Trojaner und sogar eine neue Version. Symantec und Dr. Web sind sich derzeit uneinig über die Infektionsrate. Dr. Web geht von rund 570.000 infizierten Macs aus. Demnach sinkt die Anzahl der Infektionen also, aber nicht so stark, wie Symantec annimmt. Die Firma geht nur noch von rund 200.000 Infektionen aus. Beide nutzen Sinkhole-Server, um direkt das Botnet abzuhören.

Neue Flashback-Variante im Umlauf 

eye home zur Startseite
irata 24. Apr 2012

O ja, IBM, Google, Facebook, Amazon.com usw. sind alles kleine Bastel-Buden, die am...

irata 24. Apr 2012

Ja selbst dann müssten es der Milchmädchenrechnung nach doch zumindest tausend mal mehr...

lanG 24. Apr 2012

Tatsumori hat vor einigen Jahren auf der Defcon ja sehr schön gezeigt, wie er...

Anonymer Nutzer 24. Apr 2012

Bei einem Update bleiben immer noch Reste der vorgängigen Version. Ich muss jedesmal mit...

fratze123 24. Apr 2012

das mag sicher einen teil der veralteten java-installationen erklären. ich kann mich...



Anzeige

Stellenmarkt
  1. Deutsche Telekom AG, Bonn
  2. Deutsche Rückversicherung AG Verband öffentlicher Versicherer, Düsseldorf
  3. operational services GmbH & Co. KG, Braunschweig
  4. T-Systems International GmbH, Darmstadt


Anzeige
Top-Angebote
  1. 399,00€ (Gutscheincode: HONOR8)
  2. 69,95€
  3. 44,00€ (Vorbesteller-Preisgarantie)

Folgen Sie uns
       

Anzeige
Whitepaper
  1. Potenzialanalyse für eine effiziente DMS- und ECM-Strategie
  2. Sicherheitskonzeption für das App-getriebene Geschäft
  3. Kritische Bereiche der IT-Sicherheit in Unternehmen


  1. Ransomware

    Trojaner Fantom gaukelt kritisches Windows-Update vor

  2. Megaupload

    Gericht verhandelt über Dotcoms Auslieferung an die USA

  3. Observatory

    Mozilla bietet Sicherheitscheck für Websites

  4. Teilzeitarbeit

    Amazon probiert 30-Stunden-Woche aus

  5. Archos

    Neues Smartphone mit Fingerabdrucksensor für 150 Euro

  6. Sicherheit

    Operas Server wurden angegriffen

  7. Maru

    Quellcode von Desktop-Android als Open Source verfügbar

  8. Linux

    Kernel-Sicherheitsinitiative wächst "langsam aber stetig"

  9. VR-Handschuh

    Dexta Robotics' Exoskelett für Motion Capturing

  10. Dragonfly 44

    Eine Galaxie fast ganz aus dunkler Materie



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Lernroboter-Test: Besser Technik lernen mit drei Freunden
Lernroboter-Test
Besser Technik lernen mit drei Freunden
  1. Kinderroboter Myon Einauge lernt, Einauge hat Körper
  2. Landwirtschaft 4.0 Swagbot hütet das Vieh
  3. Künstliche Muskeln Skelettroboter klappert mit den Zähnen

Mobilfunk: Eine Woche in Deutschland im Funkloch
Mobilfunk
Eine Woche in Deutschland im Funkloch
  1. Netzwerk Mehrere regionale Mobilfunkausfälle bei Vodafone
  2. Hutchison 3 Google-Mobilfunk Project Fi soll zwanzigmal schneller werden
  3. RWTH Ericsson startet 5G-Machbarkeitsnetz in Aachen

No Man's Sky im Test: Interstellare Emotionen durch schwarze Löcher
No Man's Sky im Test
Interstellare Emotionen durch schwarze Löcher
  1. No Man's Sky für PC Läuft nicht, stottert, nervt
  2. No Man's Sky Onlinedienste wegen Überlastung offline
  3. Hello Games No Man's Sky bekommt Raumstationsbau

  1. Re: Wenn wir jetzt noch den Faktor "bei gleicher...

    cherubium | 01:58

  2. Re: Die werden ihn wohl ausliefern

    Danijoo | 01:57

  3. Re: 30 Stunden auf Abruf ?!?

    DrWatson | 01:36

  4. Re: Wozu?

    Tamarrah | 01:22

  5. Re: Darf Russland den Dotcom auch verhaften?

    lear | 01:13


  1. 13:49

  2. 12:46

  3. 11:34

  4. 15:59

  5. 15:18

  6. 13:51

  7. 12:59

  8. 15:33


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel