So sehen die gefälschten MMS-Mails aus.
So sehen die gefälschten MMS-Mails aus. (Bild: Screenshot Golem.de)

Malware Neuer E-Mail-Wurm tarnt sich als MMS von T-Mobile

Seit Dezember 2012 verbreiten sich vermeintliche MMS-Nachrichten, die von Vodafone-Anschlüssen kommen sollen. Jetzt sind die mit Malware verseuchten Mails auch mit T-Mobile-Logo versehen. Der angehängte Wurm wird nun von den meisten Virenscannern erkannt.

Anzeige

Diesmal helfen gegen die neue Malware nur die üblichen Regeln: Mails mit einem Anhang von einem unbekannten Absender sollten mit größter Vorsicht behandelt werden. Wie Golem.de anhand von Mustern des neuen Wurms ausprobieren konnte, wird er von den Scannern Eset Smart Security 5 und Norton Antivirus 2013 mit aktuellen Signaturen vom Nachmittag des 30. Januar 2013 nicht erkannt.

Der Wurm verbreitet sich über E-Mails, die eine MMS von einem T-Mobile-Handy vortäuschen. Allein die Tatsache, dass der Anhang eine ZIP-Datei ist, die in dem uns vorliegenden Fall " foto_{SYBOL}.zip" heißt, ist ungewöhnlich. Per Handy auf Mailaccounts verschickte MMS enthalten in der Regel ein nicht in ein Archiv verpacktes JPEG-Foto. In dem ZIP steckt, wie nicht anders zu erwarten, auch ein Programm. Unser Exemplar heißt "foto96905.jpg.exe"

  • Nur wenige Scanner entdeckten den Wurm am 30. Januar ...
  • ... am Morgen des 31. Januar sind es alle großen AV-Hersteller. (Scan: Virustotal, Screenshot: Golem.de)
Nur wenige Scanner entdeckten den Wurm am 30. Januar ...

Auch in dem Dateinamen verbirgt sich ein recht alter Trick von Malware-Verbreitern, denn in den Standardeinstellungen von Windows wird die Namenserweiterung ausgeblendet, der unbedarfte Anwender sieht also nur "foto96905.jpg" und denkt leicht, er hätte ein Bild vor sich, das nur noch angeklickt werden muss. Dass das Icon auf ein Programm hinweist oder die Namenserweiterung .jpg auf solchen Systemen gar nicht sichtbar sein sollte, fällt manchen Nutzern nicht sofort auf. Spätestens beim Doppelklick auf das vermeintliche Bild sollten aber die Warnfenster von Windows zum Ausführen eines unbekannten Programms stutzig machen.

Viele namhafte Virenscanner erkennen den Wurm noch nicht

Wer auch das ignoriert, kann sich nur noch auf seinen Virenscanner verlassen - aber bisher nur auf sehr wenige der verbreiteten Programme. Unser Muster, das wir bei Virustotal hochgeladen haben, wird nach einer Analyse des Dienstes nur von 8 von 46 Scannern erkannt. Neben Eset und Norton erkennen die Engines von Avast, AVG, Bitdefender, F-Secure und Kaspersky den Schädling bisher nicht. Antivir (Avira) und F-Prot sollen den Wurm laut der Analyse von Virustotal finden. Der folgende Link bezieht sich auf die Untersuchung unseres Musters, die Einträge dort können sich ändern, wenn mehr Scanner den Schädling erkennen.

Die Verfolgung der Namen des Wurms, der beispielsweise von AhnLab als "Worm/Win32.Stekct" bezeichnet wird, führt immerhin zu einem Malware-Eintrag von Microsoft, der den Schädling beschreibt - ob es sich wirklich um eine neue Variante des Schädlings handelt, der auch als "Skype Worm" bekannt ist, ist damit nicht sicher. Als wahrscheinlich kann das aber gelten, denn schon die seit Dezember 2012 als vermeintliche MMS von Vodafone verbreitete Malware basierte auf diesem seit Anfang 2012 bekannten Programm.

Der Wurm verteilt sich über Schwachstellen in alten Versionen von Instant-Messengern wie AIM, ICQ, Skype, Windows Live Messenger und Yahoo Messenger, sowie zusätzlich über Facebook. Dazu schickt er Nachrichten über die betroffenen Dienste an Einträge aus dem Adressbuch des Anwenders, die einen Link zu einem Download der Malware enthalten. Verbreitung und Tarnung durch Beenden von manchen Sicherheitsprozessen sind die einzigen Funktionen dieser bisherigen Version, dass inzwischen auch mehr Schaden angerichtet wird, ist nicht auszuschließen.

Ebenso ist gut möglich, dass sich hinter den in den Mails angegebenen deutschen Handynummern nichts Positives verbirgt. Wer eine solche Mail erhält, sollte also der Versuchung eines Anrufs widerstehen. Zumindest Werbeanrufe oder die Verwendung der eigenen Nummer für weitere Wurmmails sind recht wahrscheinlich, falls die in den Mails angegebenen Anschlüsse den Malware-Autoren gehören.

Nachtrag vom 31. Januar 2013, 9:35 Uhr

Inzwischen erkennen die am häufigsten eingesetzten Scanner den Wurm. Es handelt sich nicht, wie zuerst gemeldet, um den Skype-Wurm, sondern um eine meist als "Bebloh" bezeichnete Malware. Im deutschen Trojaner-Board wird der Wurm "Backdoor.Andromeda" genannt. Laut einer Analyse von Symantec verbreitet sich das Schadprogramm nicht selbst weiter, ändert aber Einstellungen des Internet Explorers und öffnet eine Backdoor, über die weitere Programme nachgeladen werden können.


Ben Dover 06. Feb 2013

Und hier werden auch von Profis die Artikel verfasst, die nicht merken das der wurm auf...

Kommentieren



Anzeige

  1. SAP-Teamleiter (m/w)
    Endress+Hauser Conducta GmbH+Co. KG, Gerlingen
  2. Ingenieur / Softwareentwickler (m/w)
    Automotive Safety Technologies GmbH, Gaimersheim (bei Ingolstadt)
  3. (Senior) Developer (m/w) Supply Chain Management (SAP APO)
    Camelot ITLab GmbH, Mannheim
  4. Spezialistin / Spezialist Text- und Output-Management
    VBL, Karlsruhe

 

Detailsuche


Top-Angebote
  1. NEU: Blu-rays unter 10 EUR
    (u. a. Oblivion, The Purge, Battlestar Galactica The Plan, Schlacht um Midway, Snitch)
  2. NEU: 4 Blu-rays für 30 EUR
    (u. a. Grand Budapest Hotel, American History X, Heat, Sieben, Sherlock Holmes, Cloud Atlas)
  3. VORBESTELLBAR: Call of Duty: Black Ops III (PC, PS4, Xbox One)
    59,99€ (mit Vorbesteller-Preisgarantie)

 

Weitere Angebote


Folgen Sie uns
       


  1. Auto

    Programmierte Scheinwerfer leuchten nur Wichtiges aus

  2. Smartwatch-Probleme

    Apple Watch saugt iPhone-Akkus leer und lädt nicht

  3. Facetime-Klon

    Facebook Messenger kann jetzt Video-Telefonate

  4. Quartalszahlen

    Bei Apple hängt weiter (fast) alles vom iPhone ab

  5. Mobilfunk

    United Internet kauft großen Anteil an Drillisch

  6. Play Ready 3.0

    Keine 4K-Filme ohne neues Hardware-DRM für Windows 10

  7. Konsolenhersteller

    Energiesparen ja, aber nicht beim Spielen

  8. RTL Disney Fernsehen

    Super RTL startet kostenpflichtige Streaming-Plattform

  9. Steam

    Gabe Newell über kostenpflichtige Mods

  10. Cross-Site-Scripting

    Offene Sicherheitslücke in Wordpress



Haben wir etwas übersehen?

E-Mail an news@golem.de



GTA 5 im Technik-Test: So sieht eine famose PC-Umsetzung aus
GTA 5 im Technik-Test
So sieht eine famose PC-Umsetzung aus
  1. GTA 5 auf dem PC Erst beschränkter Zugriff, dann mehr Freiheit
  2. GTA 5 Es ist doch nicht 2004!
  3. GTA 5 PC Rockstar Games gibt Systemanforderungen für Ultra-HD bekannt

Die Woche im Video: Computerspiele, Whatsapp und Fire TV Stick
Die Woche im Video
Computerspiele, Whatsapp und Fire TV Stick
  1. Die Woche im Video Ein Zombie, Insekten und Lollipop
  2. Die Woche im Video Apple Watch, GTA 5 für PC und Akku mit Aluminium-Anode
  3. Die Woche im Video Win 10 für Smartphones, Facebook Tracking und Aprilscherze

Spionage: Der BND-Skandal im NSA-Skandal
Spionage
Der BND-Skandal im NSA-Skandal
  1. Cyberkrieg Pentagon will Angreifer mit harten Gegenschlägen abschrecken
  2. Unzulässige NSA-Selektoren Kanzleramt soll Warnungen des BND ignoriert haben
  3. 40.000 Suchbegriffe BND-Missbrauch durch NSA deutlich größer als bekannt

  1. Re: Neue Produktkategorie?

    thorben | 08:46

  2. Re: Verletzt meine Persönlichkeitsrechte

    Dikus | 08:45

  3. Re: Und wenn die Qualität weiter so abnimmt, dann...

    Unix_Linux | 08:43

  4. Re: Was soll der Kryptochip denn bringen???

    Lucamarc | 08:43

  5. Re: Mit Kamera ins Kino gehen

    Dikus | 08:42


  1. 08:26

  2. 23:47

  3. 23:08

  4. 22:54

  5. 22:40

  6. 18:28

  7. 17:26

  8. 17:13


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel