Ohne Wissen der Eigentümer: US-Justizministerium entfernt russische Malware von Routern

Das US-Justizministerium hat Malware, die mit Kriminellen und den russischen Militärgeheimdienst in Verbindung gebracht wird, von über 1.000 Routern entfernt, ohne Wissen der Eigentümer.

Artikel veröffentlicht am ,
Router (Symbolfoto)
Router (Symbolfoto) (Bild: Pexels)

Im Januar 2024 führte das US-Justizministerium eine geheime, vom Gericht genehmigte Operation mit dem Codenamen Dying Ember durch, um Malware von Ubiquiti-Routern in US-Haushalten und Unternehmen mit Ubiquiti Edge OS zu löschen. Doch nicht nur in den USA waren Router betroffen.

Die Malware wurde nach Angaben des Ministeriums von der russischen Hackergruppe APT 28 alias Fancy Bear alias Einheit 26165 auf Routern des Herstellers Ubiquiti verwendet, um ein Botnetz für Spionage zu etablieren. Fancy Bear gehört laut Justizministerium zum russischen Militärgeheimdienst GRU.

Die Botnet-Malware, bekannt als Moobot, wurde zuvor von Cyberkriminellen, die nicht zum GRU gehören, auf den Routern platziert. GRU-Agenten der Einheit 26165 installierten dann der Darstellung der USA nach zusätzliche Skripte, um die kompromittierten Geräte zu kontrollieren, so das DOJ. Der GRU nutzte also die von Kriminellen geschaffene Infrastruktur und baute sie nicht selbst auf.

Durch die Infiltrierung der Router konnte der GRU Straftaten wie Spearphishing verüben. Der Zugriff ermöglichte eine umfassende Überwachung der Nutzer und Unternehmen und Behörden, die die Router einsetzen. Über den Inhalt der Angriffe oder konkrete Opfer ist nichts bekannt.

Gegenhack der US-Behörden

Um die Malware zu entfernen, kopierte das FBI die Botnet-Dateien zur Analyse durch die NSA. Dann änderte es die Firewall-Einstellungen auf den Routern, beendete den Fernzugriff und löschte Moobot und andere Malware. Die vom Gericht genehmigte Operation sammelte kurzzeitig Daten von Routern, um mögliche Störungen ihrer Aktion zu überwachen, hörte die Nutzer aber nicht ab, so das US-Justizministerium.

Beamte des DOJ sagten, sie würden die betroffenen Ubiquiti-Kunden über ihre Provider benachrichtigen. Welche Hardware genau betroffen ist, bleibt offen. Wie dies genau geschieht, ist unklar. Die Behörde rät ihnen, die Router auf die Werkseinstellungen zurückzusetzen, die Firmware zu aktualisieren und die Standardpasswörter zu ändern.

Die Aktion ist das zweite Mal innerhalb von zwei Monaten, dass das DOJ staatliche Hacker gestoppt hat, indem es Malware von Routern entfernte, so die stellvertretende Generalstaatsanwältin Lisa Monaco.

Generalstaatsanwalt Merrick B. Garland sagte dazu: "In diesem Fall wandte sich der russische Geheimdienst an kriminelle Gruppen, die ihm dabei helfen sollten, Router in Privathaushalten und Büros anzugreifen, aber das Justizministerium hat ihr Vorhaben verhindert. Wir werden weiterhin die bösartigen Cyber-Tools der russischen Regierung, die die Sicherheit der Vereinigten Staaten und unserer Verbündeten gefährden, stören und zerschlagen".

Nach einer Meldung der DPA haben deutsche Sicherheitsbehörden dazu beigetragen, das russische Computer-Spionagenetz auszuschalten.

Ob die Router-Gegenhacks nur bei Geräten auf dem Gebiet der USA vorgenommen worden sind und von wem, ist nicht ganz klar. So sagte die zuständige Special Agent Jodi Cohen vom FBI Boston Field Office: "Die Operation Dying Ember war eine internationale Anstrengung unter der Leitung des FBI Boston zur Beseitigung von über tausend kompromittierten Routern, die ahnungslosen Opfern in den Vereinigten Staaten und auf der ganzen Welt gehörten und die von heimtückischen, nationalstaatlichen Akteuren in Russland ins Visier genommen wurden, um ihre strategische Informationsgewinnung zu erleichtern"

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


tom.stein 28. Feb 2024 / Themenstart

Verstehe, wenn Du ein Auto kaufst, musst Du das auch selbst patchen. falls Du jetzt...

AmaP 19. Feb 2024 / Themenstart

Ich hoffe das US Justizministerium stellt denen das wenigstens in Rechnung: Einmal...

Steven Lake 19. Feb 2024 / Themenstart

In DE bekommt der Provider eine E-Mail und dieser muss handeln. Ist mir selber sogar 2...

Brennholzverleih 19. Feb 2024 / Themenstart

Nachdem ich auch Geräte des Herstellers verwende hab ich mich mal auf deren Seite...

Kommentieren



Aktuell auf der Startseite von Golem.de
Brantner, Notz, Hartmann und Lindholz
Warum Huawei Schuld an Cisco Webex und Taurus haben muss

Ein deutscher General scheint mit der sicheren Nutzung von Cisco Webex überfordert. Für deutsche Politiker ist die Lösung ein Verbot chinesischer 5G-Technologie. Wie bitte?
Ein IMHO von Achim Sawall

Brantner, Notz, Hartmann und Lindholz: Warum Huawei Schuld an Cisco Webex und Taurus haben muss
Artikel
  1. Ukrainekrieg: Drohnen als Repeater werden von Mutterschiffen ausgesetzt
    Ukrainekrieg
    Drohnen als Repeater werden von Mutterschiffen ausgesetzt

    Das ukrainische Militär hat einen Weg gefunden, die Reichweite seiner Kamikaze-Drohnen zu verdoppeln.

  2. E-Bikes und E-Scooter: Debatte nach tödlichen Akkubränden in Großbritannien
    E-Bikes und E-Scooter
    Debatte nach tödlichen Akkubränden in Großbritannien

    Elf Menschen sind im vergangenen Jahr in Großbritannien durch brennende Akkus von E-Bikes und E-Scootern gestorben. Nun werden Konsequenzen gefordert.

  3. Frankreich: Russische Onlinekampagne soll Bettwanzenproblem aufbauschen
    Frankreich
    Russische Onlinekampagne soll Bettwanzenproblem aufbauschen

    Gibt es in Frankreich wirklich eine weit verbreitete Bettwanzenplage? Der Regierung zufolge hat Russland das Problem "künstlich verstärkt".

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    • Daily Deals • MindStar: PowerColor Hellhound RX 7900 XTX 889€, Corsair 64 GB DDR5-6000 179€ • MediaMarkt: Wochenendknaller und Android Weeks • Amazon: Notebooks im Angebot • DENON AVR-X2800H + Home 150 599€ • PS5 Slim mit Laufwerk 449€ • Corsair MM200 Extended 19,99€ • TCL 50" QLED 369€ [Werbung]
    •  /