Abo
  • Services:
Anzeige
Nigerianische Scammer rüsten ihre Angriffsmethoden auf.
Nigerianische Scammer rüsten ihre Angriffsmethoden auf. (Bild: Palo Alto Networks)

Phishing-Angriffe: Nigerianische Scammer rüsten auf

Sie sind bekannt für ihre immer ähnlichen Phishing-E-Mails: die 419-Scammer aus Nigeria. Jetzt rüsten sie auf und verbreiten Fernwartungssoftware, statt nur um Geld zu betteln.

Anzeige

Mit einfachen Bettel-E-Mails lässt sich offenbar kein Geld mehr verdienen. Die sogenannten 419-Scammer aus Nigeria verwenden deshalb eine neuen Masche. Sie versuchen, die Rechner ihrer Opfer mit Fernwartungssoftware zu infizieren. Sehr ausgereift ist der Angriff bislang noch nicht. Experten warnen jedoch vor eine zunehmenden Bedrohung, die nunmehr nicht nur aus Osteuropa komme. Bislang richten sich die Angriffe auf Nutzer in Taiwan und Südkorea.

Offenbar sind die Kriminellen in Nigeria noch nicht besonders mit den Werkzeugen vertraut, die sie gegen ihre Opfer einsetzen. Zumindest kommen die Experten des Sicherheitsunternehmens Palo Alto Networks zu diesem Schluss, die den Wandel der 419-Scammer in den vergangenen Jahren untersucht haben. Der Name stammt vom Paragraphen 419 des nigerianischen Gesetzbuchs, das Scamming unter Strafe stellt.

Gute Manipulatoren, kaum Ahnung von Technik

Der Angriff wird bei Palo Alto Networks als Silver-Spaniel-Attacke geführt. Die Experten dort bezeichnen die neu entstehende 419-Gruppe als ausgezeichnete Manipulatoren (Social Engineers). Sie hätten aber kaum Ahnung von der Technik, die sie anwendeten. Aktuell werde bevorzugt das Fernwartungswerkzeug (Remote Administration Tool, RAT) namens Netwire von World Wide Labs verwendet. Die kommerzielle Verwaltungssoftware gibt es für wenig Geld in einschlägigen Foren. Selbst offizielle Lizenzen kosten nicht besonders viel.

Um die Software für die meisten Antivirenprodukte unsichtbar zu machen, wird die Verschleierungssoftware Datascrambler verwendet. Dann wird sie in ZIP- oder RAR-Dateien verpackt und an E-Mails angehängt. Welche Opfer die Scammer sich aussuchen, konnten die Forscher noch nicht ermitteln. Gegenwärtig werden die mit Anhängen präparierten E-Mails in erster Linie an Unternehmen in Taiwan und Südkorea verschickt. Bislang hätten keine Angriffe über soziale Netzwerke oder Sicherheitslücken festgestellt werden können, schrieb der Chef der Palo-Alto-Networks-Sicherheitsabteilung Rick Howard an Golem.de.

Die Fernwartungssoftware wurde von den Scammern mit DDNS-Adressen konfiguriert, die meist bei Noip.com registriert wurden. Außerdem nutzen die Scammer die VPN-Dienste von Nvpn.net, um ihre wahre IP-Adresse zu verschleiern. Meist nutzen sie den Netwire-Standardport 3360 für Fernwartungswerkzeuge. Es gebe aber auch Konfigurationen, bei denen der Standardport anders gesetzt wurde.

In einem Fall hatte der Angreifer jedoch die Software von Noip verwendet, die automatisch eine neue IP-Adresse mit der DDNS verknüpft. Daraufhin konnten die Sicherheitsforscher feststellen, dass der Angreifer einen Internet Service Provider in Nigeria verwendet, der weite Teile des afrikanischen Landes abdeckt. Die Sicherheitsforscher fanden auch heraus, dass die meisten Zugriffe über eine mobile Internetverbindung erfolgt sind. Das belegen die zahlreichen unterschiedlichen ISPs, über die sich der Angreifer eingewählt hat.

Verbesserungen nicht ausgeschlossen

Offenbar haben sich die Angreifer auf den Diebstahl von Passwörtern oder das Abgreifen kompromittierender Informationen spezialisiert, fanden die Forscher heraus. Bislang konnten sie nicht beobachten, dass weitere Schadsoftware eingeschleust oder der Zugang für Angriffe auf weitere Rechner in den Unternehmen genutzt wurde. Allerdings können sie solche Angriffe aber weder aktuell noch in der Zukunft ausschließen.

Bereits im November 2013 hatte der Antivirensoftwarehersteller Trend Micro beobachtet, dass die Zeus-Abwandlung Ice IX aus Nigeria verteilt wurde. Darüber wurden vor allem Zugangsdaten für das Onlinebanking abgefischt. Die jüngst beobachteten Silver-Spaniel-Angriffe würden den Trend bestätigen, das Angriffe aus Nigeria immer ausgereifter werden, schreiben die Experten bei Palo Alto Networks. Sie bieten auch ein Tool an, dass Infektionen mit Datascrambler und Netwire aufspüren soll.


eye home zur Startseite
plutoniumsulfat 24. Jul 2014

Wenn es überhaupt zu einer Verurteilung kommt, dann wird das wohl gering ausfallen. Klar...

Grevier 23. Jul 2014

Ich habe mal von einem interessanten Konzept gehört... Darin geht es darum, dass man wenn...

Zeitvertreib 23. Jul 2014

Darauf hätte ich aber auch mal verlinken können :) Danke dir! Grüße



Anzeige

Stellenmarkt
  1. Wolf Maschinenbau AG, Brackenheim-Hausen
  2. Robert Bosch GmbH, Bühl
  3. über Robert Half Technology, Stuttgart
  4. Landeshauptstadt München, München


Anzeige
Hardware-Angebote
  1. und Gears of War 4 gratis erhalten
  2. und doppelten Cashback von 150 € bis 1.000 € sichern
  3. (reduzierte Überstände, Restposten & Co.)

Folgen Sie uns
       

Anzeige
Whitepaper
  1. Mit digitalen Workflows Geschäftsprozesse agiler machen
  2. Globale SAP-Anwendungsunterstützung durch Outsourcing
  3. Sicherheitsrisiken bei der Dateifreigabe & -Synchronisation


  1. Leistungsschutzrecht

    Oettingers bizarre Nachhilfestunde

  2. Dating-Portal

    Ermittlungen gegen Lovoo werden eingestellt

  3. Huawei

    Mobilfunkbetreiber sollen bei GBit nicht die Preise erhöhen

  4. Fuze

    iPhone-Hülle will den Klinkenanschluss zurückbringen

  5. Raspberry Pi

    Bastelrechner bekommt Pixel-Desktop

  6. Rollenspiel

    Koch Media wird Publisher für Kingdom Come Deliverance

  7. Samsung

    Explodierende Waschmaschinen sind ganz normal

  8. USB Audio Device Class 3.0

    USB Audio over USB Type-C ist fertig

  9. HY4

    Das erste Brennstoffzellen-Passagierflugzeug hebt ab

  10. Docsis 3.1

    Erster Betreiber versorgt alle Haushalte im Netz mit GBit/s



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Canon vs. Nikon: Superzoomer für unter 250 Euro
Canon vs. Nikon
Superzoomer für unter 250 Euro
  1. Snap Spectacles Snapchat stellt Sonnenbrille mit Kamera vor
  2. MacOS 10.12 Fujitsu warnt vor der Nutzung von Scansnap unter Sierra
  3. Bildbearbeitungs-App Prisma offiziell für Android erhältlich

Swift Playgrounds im Test: Apple infiziert Kinder mit Programmiertalent
Swift Playgrounds im Test
Apple infiziert Kinder mit Programmiertalent
  1. Asus PG248Q im Test 180 Hertz erkannt, 180 Hertz gebannt

MacOS 10.12 im Test: Sierra - Schreck mit System
MacOS 10.12 im Test
Sierra - Schreck mit System
  1. MacOS 10.12 Sierra fungiert als alleiniges Sicherheitsupdate für OS X
  2. MacOS Sierra und iOS 10 Apple schmeißt unsichere Krypto raus
  3. Kaspersky Neue Malware installiert Hintertüren auf Macs

  1. Re: Übersetz heisst das: Man hat sich freigekauft.

    Quantium40 | 23:49

  2. Re: lustig wie schnell der aus dem Nichts kommt

    tN023 | 23:41

  3. Re: Die Diskussion um E-Auto vs. Verbrenner...

    Cane | 23:37

  4. Re: Deutschland: Dichter und Denker

    tN023 | 23:36

  5. Re: Ich mag Toplader... (kwt)

    FreiGeistler | 23:34


  1. 18:17

  2. 17:39

  3. 17:27

  4. 17:13

  5. 16:56

  6. 16:41

  7. 15:59

  8. 15:20


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel