Angriff auf Zentralbank: Billigrouter und Malware führen zu Millionenverlust

Man sollte meinen, dass die Zentralbank eines Landes über eine Firewall verfügt. In Bangladesch war das offenbar nicht der Fall. So konnten Angreifer mit spezialisierter Malware fast 1 Milliarde US-Dollar überweisen - und scheiterten dann an einem Fehler.

Artikel veröffentlicht am ,
Das Hauptgebäude der Zentralbank
Das Hauptgebäude der Zentralbank (Bild: Ashikur Rahman/Reuters)

Kriminelle haben im vergangenen Monat 81 Millionen US-Dollar von der Zentralbank in Bangladesch erbeutet. Sicherheitsforscher dokumentieren jetzt, wie die Bande vorgegangen ist. Die Hauptschuld soll bei der Bank selbst liegen, aber auch der internationale Bankendienstleister Swift bessert seine Software nach, wie Reuters berichtet.

Es klingt nach dem Bankraub des Jahrhunderts. Im vergangenen Monat haben Hacker illegal rund eine Milliarde US-Dollar von Konten der Zentralbank in Bangladesch auf ausländische Konten transferiert. Weil sie dabei einen Rechtschreibfehler machten, flog der Hack auf und ein Großteil der Gelder konnte zurückgeholt werden. Derzeit sprechen die Behörden aber immer noch von einem Verlust von rund 80 Millionen Euro.

Keine Firewalls

Die Bank machte es den Angreifern nicht besonders schwer: Die Systeme sollen nicht mit einer Firewall geschützt worden sein. Außerdem verwendete die Bank billige Netzwerk-Switches, die nicht für den Betrieb in professionellen Umgebungen vorgesehen sind. Aus diesem Grund war auch das schlecht geschützte Netzwerk der Bank nicht von dem Swift-Netzwerk getrennt.

Swift ist ein in Belgien beheimateter internationaler Dienstleister für internationale Zahlungsverkehre. Mehr als 11.000 Banken weltweit nutzen das System, um den Geschäftsverkehr untereinander zu regeln. Die Systeme von Swift sind bei den Banken in der Regel in einem eigenen Swift-Raum untergebracht.

Die Angreifer sollen nach Informationen der Sicherheitsfirma BAE-Systems eine Malware in das Netzwerk der Zentralbank eingeschleust haben, die sowohl Zugriff auf die Swift-Transaktionen als auch auf den normalen Geschäftsverkehr der Bank hatte. Wie genau die Malware eingebracht wurde, ist noch nicht klar. Das beschriebene Netzwerk-Setup dürfte erfahrene Angreifer aber kaum vor größere Probleme gestellt haben.

Trojaner sucht nach Zugangsdaten und Transaktionen

Nach der Installation begann der Trojaner, die Systeme zu überwachen. Dabei wird in einer SQL-Datenbank gezielt nach den notwendigen Informationen gesucht. Es wird ermittelt, wie viel Guthaben bei der Bank gerade für Transaktionen verfügbar ist. Außerdem schneidet der Trojaner Zugangsdaten für den internationalen Zahlungsverkehr mit. Ungeklärt ist bislang, wie genau die gefälschten Transaktionen ausgelöst wurden.

Um die Angriffe zu verstecken, manipuliert der Trojaner die lokalen Dateien, nachdem die Transaktion durchgeführt wurde. Als zusätzliche Sicherheit sendet das Swift-Netzwerk jedoch noch Dateien an einen lokalen Drucker. Auch hier werden die Informationen durch den Drucker abgefangen und eine manipulierte, unverdächtige Version wird an den Drucker gesendet.

Auch der Drucker wird manipuliert

Das geschieht über das Tool nroff.exe, das Teil der Swift-Software-Suite ist. Offenbar waren die Banker erst auf die Angriffe aufmerksam geworden, nachdem ein Angestellter einen Rechtschreibfehler in einem der gefälschten Bescheide entdeckt hatte - und daraufhin eine größere Überprüfung der letzten Transaktionen veranlasste.

Swift hat auf die Enthüllungen mit einem Software-Update reagiert, wobei nicht klar ist, was genau gepatcht wird. Tatsächlich dürfte in diesem Fall vor allem die mangelnde Abschottung der Netzwerke zu dem Einbruch geführt haben. Das Update soll den Kunden aber "helfen, ihre Sicherheit zu verbessern und Auffälligkeiten in ihren lokalen Datenbanken zu finden", wie Natasha Deteran von der Organisation Reuters sagte.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Mithrandir 26. Apr 2016

Hört, hört, der Herr erhebt den Zeigefinger. Na sieh' mal einer guck. Ich hätte es...

tingelchen 26. Apr 2016

Ich schlage vor du schaust noch einmal nach was ein VLAN ist :) Wie schon erwähnt hat das...

serra.avatar 26. Apr 2016

95% knicken nach der ersten Kniescheibe ein ;p ...

User_x 26. Apr 2016

dass man in ein netzwerk einbrechen kann etc. alles verständlich, aber kann es nicht ein...



Aktuell auf der Startseite von Golem.de
Star Wars
Holiday Special jetzt in 4K mit 60 fps

Eine bessere Story bekommt der legendär schlechte Film dadurch leider nicht. Bis heute lieben ihn einige Fans aber vor allem wegen seiner Absurdität.

Star Wars: Holiday Special jetzt in 4K mit 60 fps
Artikel
  1. Lohn und Gehalt: OpenAI-Entwickler verdienen bis zu 800.000 US-Dollar im Jahr
    Lohn und Gehalt
    OpenAI-Entwickler verdienen bis zu 800.000 US-Dollar im Jahr

    Die Firma hinter Chat-GPT zahlt im Vergleich zu Unternehmen wie Nvidia besonders gut. Erfahrene Forscher und Entwickler auf dem Gebiet sind Mangelware.

  2. Software-Probleme: Elektrischer Chevy Blazer mit Verkaufsstopp belegt
    Software-Probleme
    Elektrischer Chevy Blazer mit Verkaufsstopp belegt

    Chevrolet hat einen Verkaufsstopp für sein neues Elektro-SUV Blazer verhängt, weil die Besitzer zahlreiche Softwareprobleme gemeldet haben.

  3. USA: Vertikale Agri-Photovoltaik lässt weiterhin Feldnutzung zu
    USA
    Vertikale Agri-Photovoltaik lässt weiterhin Feldnutzung zu

    Das US-Solarunternehmen iSun und der deutschen Agrivoltaik-Firma Next2Sun bauen in den USA eine Solaranlage mit vertikal aufgestellten Solarmodulen.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    • Daily Deals • Crucial P5 Plus 2 TB mit Kühlkörper 114,99€ • Crucial Pro 32 GB DDR5-5600 79,99€ • Logitech G915 TKL LIGHTSYNC RGB 125,11€ • Anthem PC 0,99€ • Wochenendknaller bei MediaMarkt • MindStar: Patriot Viper VENOM 64 GB DDR5-6000 159€, XFX RX 7900 XT Speedster MERC 310 Black 789€ [Werbung]
    •  /