Auszug aus dem Gadget-Update
Auszug aus dem Gadget-Update (Bild: Kaspersky Lab)

Spionage-Trojaner Flame verbreitete sich über Microsoft-Update

Der Spionage-Trojaner Flame soll sich auch über Microsofts Updatesystem verbreitet haben. Zudem wurde eine umfassende Serverinfrastruktur identifiziert, die nach der Entdeckung von Flame sofort abgeschaltet wurde.

Anzeige

Analysen von Kaspersky Lab zufolge hat sich Flame unter anderem über Microsofts Updatefunktion verbreitet. Über eine Man-in-the-Middle-Attacke hat sich ein mit Flame infizierter Rechner in das Netzwerk integriert und manipulierte Updatepakete an andere Rechner verteilt sowie einen eigenen Updateserver eingerichtet. Über Microsofts Updatefunktion gelangte der Spionagetrojaner so auf andere Computer.

Flame behauptete, ein Update für die Gadget-Funktion von Windows bereitzustellen und verleitete Anwender so dazu, sich die Schadsoftware selbst auf den Rechner zu holen. Das Update war mit einem gefälschten Microsoft-Zertifikat unterzeichnet. Erst gestern hat Microsoft mitgeteilt, dass Flame gefälschte Microsoft-Zertifikate genutzt habe, um vorzugaukeln, bei Flame handele es sich um eine offizielle Software von Microsoft.

Die über die Updatefunktion verteilte Software wurde am 27. Dezember 2010 kompiliert und ist am 28. Dezember 2010 mit dem Zertifikat versehen worden. Flame soll vor allem Systeme mit Windows XP und Windows 7 befallen haben; Letztere aber nur in der 32-Bit-Version.

Botnetz mit mehr als 15 Servern

Neue Erkenntnisse hat Kaspersky Lab auch zur Botnetz-Infrastruktur, die von Flame verwendet wurde. So soll das Botnetz aus mehr als 15 Servern mit mehr als 80 Domains bestanden haben, die jeweils mehr als 50 Opfer attackiert haben. Zusammen mit Godaddy und OpenDNS hat Kaspersky Lab die Infrastruktur analysiert. Bei Godaddy waren viele der Domains registriert und OpenDNS half den Sicherheitsspezialisten dabei, die Daten der Spionagesoftware an Kaspersky Lab zu leiten.

Die Server standen unter anderem in Deutschland, in der Schweiz und den Niederlanden, in Großbritannien, Polen, der Türkei, Malaysia, Lettland und Hongkong. Für die über 80 Domains verwendeten die Angreifer falsche Identitäten und meldeten für gewöhnlich nur zwei bis drei Domains auf eine dieser Tarnidentitäten an. Nur in Ausnahmefällen gab es auch vier Domainanmeldungen für eine der Tarnidentitäten. Die Domainregistrierungen wurden zwischen 2008 und 2012 vorgenommen. Nur einige Stunden, nachdem erstmals über Flame berichtet worden war, gingen alle Botnetz-Server offline.

Den meisten Tarnidentitäten wurde als Adresse ein Wohnort im österreichischen Wien untergejubelt. Kaspersky Lab grübelt noch, weshalb gerade Wien so oft als falsche Anschrift angegeben wurde. Ferner wurden gefälschte Anschriften in Deutschland und Österreich angegeben. Einige der Adressen existieren gar nicht oder sind die Anschriften von Hotels, Läden, Organisationen oder Arztpraxen.

Weil Kaspersky Lab mittels Sinkhole an die Daten gelangt ist, die Flame gesammelt hat, gibt es auch dazu neue Erkenntnisse. So hat sich die Spionagesoftware vor allem für AutoCAD-Zeichnungen interessiert, was für technische Zeichnungen verwendet wird. Aber auch PDF- und Office-Dateien hat Flame gesammelt.

Mit den neuen Erkenntnissen sieht Kaspersky Lab die bisherige Vermutung untermauert, dass es sich bei Flame um eine der interessantesten und komplexesten Schadanwendungen handelt, die bisher entdeckt wurden.


dnl 07. Jun 2012

"Wenn es jemandem gelingt Viren oder sonstige Malware zu schreiben die sich auf allen...

dnl 07. Jun 2012

"Kriegen die Clients nicht irgendwie über ihre Domäne mitgeteilt, wo sie Updates saugen...

Rulf 06. Jun 2012

anscheinend hast du mein posting nicht ganz verstanden...ich war schon dafür, daß so ein...

der_wahre_hannes 06. Jun 2012

Farbmonitore bringen aber nur halb so viel Spaß, wenn der Text nicht so einen tollen...

Rulf 05. Jun 2012

wieso nur quellcode?...die bekommen sicher auch zertificate...zur not dann halt von...

Kommentieren



Anzeige

  1. IT-Projektleiter (m/w)
    ISE - Informatikgesellschaft für Software-Entwicklung mbH, Aachen
  2. Senior Systemadministrator (m/w) (Microsoft/AD / VMware / Citrix)
    DATAGROUP Köln GmbH, Frankfurt am Main
  3. Software-Entwickler Treiber Experte (m/w)
    Harman Becker Automotive Systems GmbH, Karlsbad (Raum Karlsruhe/Stuttgart)
  4. Funktionsleiter/-in Zeitwirtschaft
    ZF Friedrichshafen AG, Friedrichshafen

 

Detailsuche


Blu-ray-Angebote
  1. Blu-rays je 9,97 EUR
    (u. a. The Purge Anarchy, Ich einfach unverbesserlich 3D, I Am Ali)
  2. Die Hobbit Trilogie (3 Steelbooks + Bilbo's Journal) [Blu-ray] [Limited Edition]
    46,99€ Release 23.04.
  3. Prestige - Die Meister der Magie (Steelbook) (exklusiv bei Amazon.de) [Blu-ray] [Limited Edition]
    14,99€ (Release 31.3.)

 

Weitere Angebote


Folgen Sie uns
       


  1. Dual-Boot

    Console OS bringt Android-Spiele auf x86-Rechner

  2. Streaming

    O2 will trotz Drosselung Watchever anbieten

  3. Mozilla-Browser

    64-Bit-Firefox ist bereit für Alpha-Tests

  4. Leistungsschutzrecht

    Wie die VG Media der Google-Konkurrenz das Leben schwermacht

  5. Modulares Smartphone im Hands on

    Kinder spielen Lego, Große spielen Ara

  6. Signal 2.0

    Kostenlose verschlüsselte Nachrichten von iOS an Android

  7. MT8173

    Mediatek hat den ersten Tablet-Chip mit A72-Kernen

  8. JAP-Netzwerk

    Anonymes Surfen für Geduldige

  9. Erneuerbare Energie

    Gigantische Kraftwerke sollen Ebbe und Flut zu Strom machen

  10. Bündelung

    Telekom-Hybrid-Router soll nächstes Jahr IP-TV unterstützen



Haben wir etwas übersehen?

E-Mail an news@golem.de



Die Woche im Video: Abenteurer, Adware und ein fixer Anschluss
Die Woche im Video
Abenteurer, Adware und ein fixer Anschluss
  1. Die Woche im Video Ein Spionagering, Marskandidaten und Linux für den Desktop
  2. Die Woche im Video New 3DS, Stromzähler und der schnellste Smartphone-Chip
  3. Die Woche im Video Raspberry Pi 2, die Telekom am DE-CIX und Alienware Alpha

Raspberry Pi 2: Die Feierabend-Maschine
Raspberry Pi 2
Die Feierabend-Maschine
  1. Bastelrechner Das Raspberry Pi 2 hat viermal mehr Wumms
  2. Dual-Monitor-Betrieb VGA-Anschluss für Plus-Modelle des Raspberry Pi
  3. Bitscope Micro im Test Oszilloskop und Logic Analyzer für den Bastelrechner

IMHO: Automotive ist das neue Internet of Things
IMHO
Automotive ist das neue Internet of Things
  1. Uber-Konkurrent Kommt bald das Google-Taxi ohne Fahrer?
  2. Bundesverkehrsminister Autonome Autos sollen in zehn Jahren normal sein
  3. Autobahn Ruhrgebiet soll Testgebiet für autonomes Fahren werden

  1. Re: Deinstallation statt Parallelbetrieb = KO...

    IrgendeinNutzer | 15:54

  2. Schön: Netzneutralität

    Salzbretzel | 15:54

  3. Re: ***** Idee.

    mnementh | 15:54

  4. Re: Jetzt neu, mit noch mehr Speicherverbrauch :D

    JohnnyMaxwell | 15:54

  5. Re: Praktischer Nutzen?

    TrollNo1 | 15:53


  1. 15:47

  2. 15:42

  3. 13:58

  4. 13:44

  5. 13:22

  6. 13:11

  7. 13:05

  8. 12:02


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel