Abo
  • Services:
Anzeige
Ein bislang unbekannter Cyberspionagering wurde nach der Zeder benannt, dem Nationalbaum des Libanon.
Ein bislang unbekannter Cyberspionagering wurde nach der Zeder benannt, dem Nationalbaum des Libanon. (Bild: Las Bozych Cedrów, CC BY-SA 3.0)

Vom Webserver in interne Netz

Anzeige

Von dem infizierten Webserver aus versuchen die Einbrecher weitere Rechner im Netzwerk zu kompromittieren. Bei Explosive handele es sich jedoch nicht um einen Wurm, der sich automatisch im Netzwerk verteile, betonte Shalyt. Die Angreifer suchten ihre Opfer vielmehr gezielt aus. Inzwischen gebe es auch eine Version der Malware, die speziell für die Weitergabe per USB-Stick erstellt worden sei. Insgesamt haben die Experten bei Check Point fünf verschiedene Versionen der Spionagesoftware gefunden, die ab 2012 immer weiter entwickelt wurde. Sie sei in dieser Zeit bereits mehrfach von verschiedener Antivirensoftware entdeckt worden, sagte Shaylat. Allerdings sei erst jetzt ein Zusammenhang zwischen den Versionen deutlich geworden.

Mit verschiedenen Tricks versucht die Spionagesoftware, ihre Aktivitäten zu tarnen. Während bei der ersten Version der Netzwerkverkehr zum C&C-Server noch unverschlüsselt war, wird in Version 2 und 3 der Spyware eine eigene, komplexe Kodierfunktion verwendet. Die IP-Adresse des zentralen C&C-Servers ist fest in der Spyware kodiert. Einzelne Zeichen in Strings werden in hexadezimale ASCII-Werte verwandelt, die jeweils durch ein @-Zeichen getrennt sind. Wird der erste C&C-Server nicht gefunden, versucht Explosive eine neue IP-Adresse bei einem ebenfalls hartkodierten Update-Server zu erhalten. Scheitert auch das, verwendet die Spionagesoftware einen integrierten Domain Generation Algorithmus (DGA), um statt über einer IP-Adresse eine Verbindung über einen Domainnamen herzustellen. DGAs werden häufig in Malware für die Verbindungsherstellung in ein Botnetz verwendet. Müssen große Datenmengen übertragen werden, bauen die Angreifer auch ab und an einen SSH-Tunnel zwischen dem Rechner eines Opfers und einem Server auf.

Angreifer mit politischem Hintergrund

Auf einem infizierten Rechner kann Explosive per Keylogger und aus dem Zwischenspeicher Daten sammeln. Außerdem liest die Spionagesoftware Chroniken von Browsern oder Registry-Werte aus. Die Angreifer haben Explosive in eine ausführbare Datei und eine dazugehörige DLL-Bibiliothek unterteilt. Die Bibliothek wird nur im Bedarfsfall geladen, auch um das Aufspüren der Software durch Antivirensoftware oder Angriffserkennungssysteme zu erschweren. Außerdem können die Angreifer damit leichter weitere Funktionen einbauen. Wurde die Malware einmal entdeckt, bauen die Angreifer sie weitgehend um, damit sie wieder unentdeckt bleibt. Ferner wird stets die Arbeitsspeicherauslastung überwacht, und die von Explosive genutzten Threads können jederzeit aus der Ferne beendet werden.

Bei der Spionagesoftware der Operation Volatile Cedar handele es sich zwar nicht um eine so ausgereifte Software wie die der Equation Group, sagte Shaylat. Es steckten aber auch definitiv keine Skript-Kiddies hinter der Software. Was den Entwicklern der Spionagesoftware an Programmierkenntnissen mangele, um ihre Software zu verstecken, machten sie durch eine disziplinierte Steuerung ihrer Malware wieder wett.

Erst kürzlich wurde eine Hackergruppe namens Wüstenfalken enttarnt, die ebenfalls hauptsächlich im Nahen Osten agiert. Sie verbreiten ihre Spionagesoftware jedoch vornehmlich über Social Engineering.

 Operation Volatile Cedar: Spionagesoftware aus dem Libanon

eye home zur Startseite



Anzeige

Stellenmarkt
  1. e.solutions GmbH, Ingolstadt
  2. Bayerische Versorgungskammer, München
  3. Präsidium Technik, Logistik, Service der Polizei, Stuttgart
  4. Hauni Primary GmbH, Schwarzenbek


Anzeige
Spiele-Angebote
  1. 19,99€ inkl. Versand
  2. 1,99€
  3. 53,99€

Folgen Sie uns
       

Anzeige
Whitepaper
  1. Globale SAP-Anwendungsunterstützung durch Outsourcing


  1. Apple

    MacOS Sierra 10.12.4 mit Nachtschicht-Modus

  2. Apple

    iOS 10.3 in finaler Version erschienen

  3. Videoüberwachung

    Erster Feldversuch mit Gesichtserkennung geplant

  4. Optane Memory

    Intel lässt den Festplatten-Beschleuniger wieder aufleben

  5. Cryptowars

    "Kein geheimer Ort für Terroristen"

  6. Trello

    Atlassian setzt alles auf eine Karte

  7. Endless Runway

    Der Flughafen wird rund

  8. Square Enix

    Gladiolus startet ohne die anderen Jungs in Final Fantasy 15

  9. All Walls Must Fall

    Strategie und Zeitreisen in Berlin

  10. Breitbandmessung

    Nutzer erhalten meist nicht versprochene Datenrate



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Mobile-Games-Auslese: Würfelkrieger und Kartendiebe für mobile Spieler
Mobile-Games-Auslese
Würfelkrieger und Kartendiebe für mobile Spieler

Synlight: Wie der Wasserstoff aus dem Sonnenlicht kommen soll
Synlight
Wie der Wasserstoff aus dem Sonnenlicht kommen soll
  1. Energieversorgung Tesla nimmt eigenes Solarkraftwerk in Hawaii in Betrieb

Android O im Test: Oreo, Ovomaltine, Orange
Android O im Test
Oreo, Ovomaltine, Orange
  1. Android O Alte Crypto raus und neuer Datenschutz rein
  2. Developer Preview Google veröffentlicht erste Vorschau von Android O
  3. Android O Google will Android intelligenter machen

  1. Re: Curie-Temperatur?

    amagol | 03:39

  2. Re: Sand einfüllen

    amagol | 03:29

  3. wäre es in em fall nicht sinnvoll...

    My1 | 03:12

  4. Re: Jetzt also beim Laufen immer nach unten schauen?

    tingelchen | 02:44

  5. Re: Umweltschutz...

    Arkarit | 02:25


  1. 00:28

  2. 00:05

  3. 18:55

  4. 18:18

  5. 18:08

  6. 17:48

  7. 17:23

  8. 17:07


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel