Abo
  • Services:

Optimierungsprogramm: Ccleaner-Malware sollte wohl Techkonzerne ausspionieren

Cisco widerspricht Avast: Die zweite Stufe der mit Ccleaner verteilten Malware sei sehr wohl aktiviert worden. Angeblich sollen die Macher der Kampagne es auf Betriebsgeheimnisse großer Techfirmen abgesehen haben.

Artikel veröffentlicht am ,
Die mit Ccleaner verteilte Malware soll Tech-Unternehmen angegriffen haben.
Die mit Ccleaner verteilte Malware soll Tech-Unternehmen angegriffen haben. (Bild: Cisco)

Die mit dem kostenfreien Programm Ccleaner verteilte Malware hat nach Angaben von Ciscos Talos-Team auf einer Reihe von Rechnern die zweite Stufe aktiviert, um zusätzlichen Schaden anzurichten. Damit widerspricht Cisco der Darstellung von Avast. Das Unternehmen hatte geschrieben, dass kein weiterer Code nachgeladen wurde und sich dabei auf Telemetriedaten des eigenen Antivirusprogramms bezogen.

Stellenmarkt
  1. Deutsche Leasing AG, Bad Homburg vor der Höhe
  2. it.sec GmbH & Co. KG, Berlin, Ulm, deutschlandweit (Home-Office)

Angreifern war es gelungen, für rund einen Monat eine mit Malware infizierte Version von Ccleaner in Umlauf zu bringen. Diese war von Mitte August bis Mitte September abrufbar. Weil sie mit einem gültigen Zertifikat signiert wurde, hatten Anwender kaum eine Möglichkeit, die Fälschung festzustellen. Ccleaner kann einige Reparaturaufgaben auf einem Rechner durchführen - ob dieser davon wirklich profitiert, ist allerdings umstritten.

Cisco geht von gezielter Kampagne aus

Cisco schreibt auf Basis eigener Forschungen jetzt, dass man von einer "sehr gezielten" Kampagne ausgehe, die insbesondere große IT-Unternehmen im Visier habe. Eine vom Command-and-Control-Server abgelegte Datei enthalte die Domains zahlreicher großer Unternehmen, darunter Sony, VMware, Intel und Microsoft. Auch der deutsche Automatenhersteller Gauselmann scheint im Visier der Angreifer zu stehen, mit der Domain gg.gauselmann.com.

Die Malware sei demnach vermutlich darauf ausgelegt, wertvolle Betriebsgeheimnisse auszuspionieren. Auch Cisco selbst sei betroffen. Warum gerade Mitarbeiter in diesen Unternehmen eine Software wie Ccleaner verwenden sollen, ist allerdings nicht ganz klar. Nach Angaben von Cisco gibt es mindestens 20 "eindeutige Hosts", die mit der zweiten Stufe der Malware infiziert wurden. Diese 20 Rechner stehen nach Angaben von Avast in acht verschiedenen Unternehmen.

Die Malware soll vor allem einen dauerhaften Zugang zum System gewährleisten ('persistenz'). Sie ist in der Datei mit dem Namen GeeSetup_x86-dll enthalten. Es werden mehrere Dateien mit den Namen legitimer Programme abgelegt, etwa SymEFA, das Teil von Symantecs Endpoint-Protection ist. Außerdem würden verschiedene Verschleierungstechniken genutzt, um die Erkennung durch Virenscanner zu erschweren.

Die Malware weist nach Cisco-Angaben Zeitstempel aus der Zeitzone der Volksrepublik China auf. Das Unternehmen weist aber darauf hin, dass allein auf Basis dieser Informationen noch keine Attribution des Angriffs möglich sei.

Der Schadcode sucht nach zahlreichen Informationen über das System und sendet die Betriebssystemversion, Host- und Domainnamen sowie Nutzernamen an den C2-Server. Außerdem wird eine Liste aller aktiven Prozesse und installierter Programme übermittelt. Die aktuellste Version von Ccleaner hat die Schwachstellen entfernt. In Version 5.35 wurde zudem das zum Signieren der Malware genutzte Zertifikat zurückgezogen. Avast geht weiterhin davon aus, dass Privatnutzer nur die betroffene Version entfernen müssen. Bei Unternehmen sei möglicherweise eine andere Risikobewertung notwendig.



Anzeige
Top-Angebote
  1. (u. a. Define R6 für 94,90€ + Versand und Zotac GeForce GTX 1080 Ti Blower für 639€ + Versand)
  2. 295,99€ (Vergleichspreis ca. 335€) - Aktuell günstigste 2-TB-SSD!
  3. (einzeln für 99€, 2er-Set für 198€ und 3er-Set für 297€)
  4. 194,90€ + Versand mit Gutschein: RYZEN20 (Bestpreis!)

SensenMannLE 24. Sep 2017

Tja, ich benutze seit Jahren Windows und habe nie Viren. Muss wohl an der individuellen...

logged_in 22. Sep 2017

Mal schnell geschaut, die stellen Glücksspielautomaten her. Könnte mir gut vorstellen...

Evron 22. Sep 2017

Der war in dem offiziellen Download aus der Herstellerseite.


Folgen Sie uns
       


Lenovo Thinkpad T480s - Test

Wir halten das Thinkpad T480s für eines der besten Business-Notebooks am Markt: Der 14-Zöller ist kompakt und recht leicht und weist dennoch viele Anschlüsse auf, zudem sind Speicher, SSD, Wi-Fi und Modem aufrüstbar.

Lenovo Thinkpad T480s - Test Video aufrufen
iPhone Xs, Xs Max und Xr: Wer unterstützt die eSIM in den neuen iPhones?
iPhone Xs, Xs Max und Xr
Wer unterstützt die eSIM in den neuen iPhones?

Apples neue iPhones haben neben dem Nano-SIM-Slot eine eingebaute eSIM, womit der Konzern erstmals eine Dual-SIM-Lösung in seinen Smartphones realisiert. Die Auswahl an Netzanbietern, die eSIMs unterstützen, ist in Deutschland, Österreich und der Schweiz aber eingeschränkt - ein Überblick.
Von Tobias Költzsch

  1. Apple Das iPhone Xr macht's billiger und bunter
  2. Apple iPhones sollen Stiftunterstützung erhalten
  3. XMM 7560 Intel startet Serienfertigung für iPhone-Modem

Network Slicing: 5G gefährdet die Netzneutralität - oder etwa nicht?
Network Slicing
5G gefährdet die Netzneutralität - oder etwa nicht?

Ein Digitalexperte warnt vor einem "deutlichen Spannungsverhältnis" zwischen der technischen Basis des kommenden Mobilfunkstandards 5G und dem Prinzip des offenen Internets. Die Bundesnetzagentur gibt dagegen vorläufig Entwarnung.
Ein Bericht von Stefan Krempl

  1. T-Mobile US Deutsche Telekom gibt 3,5 Milliarden US-Dollar für 5G aus
  2. Ericsson Swisscom errichtet standardisiertes 5G-Netz in Burgdorf
  3. Masterplan Digitalisierung Niedersachsen will flächendeckende Glasfaserinfrastruktur

Oldtimer-Rakete: Ein Satellit noch - dann ist Schluss
Oldtimer-Rakete
Ein Satellit noch - dann ist Schluss

Ursprünglich sollte sie Atombomben auf Moskau schießen, dann kam sie in die Raumfahrt. Die Delta-II-Rakete hat am Samstag ihren letzten Flug.
Von Frank Wunderlich-Pfeiffer

  1. Stratolaunch Riesenflugzeug bekommt eigene Raketen
  2. Chang'e 4 China stellt neuen Mondrover vor
  3. Raumfahrt Cubesats sollen unhackbar werden

    •  /