Abo
  • IT-Karriere:

Optimierungsprogramm: Ccleaner-Malware sollte wohl Techkonzerne ausspionieren

Cisco widerspricht Avast: Die zweite Stufe der mit Ccleaner verteilten Malware sei sehr wohl aktiviert worden. Angeblich sollen die Macher der Kampagne es auf Betriebsgeheimnisse großer Techfirmen abgesehen haben.

Artikel veröffentlicht am ,
Die mit Ccleaner verteilte Malware soll Tech-Unternehmen angegriffen haben.
Die mit Ccleaner verteilte Malware soll Tech-Unternehmen angegriffen haben. (Bild: Cisco)

Die mit dem kostenfreien Programm Ccleaner verteilte Malware hat nach Angaben von Ciscos Talos-Team auf einer Reihe von Rechnern die zweite Stufe aktiviert, um zusätzlichen Schaden anzurichten. Damit widerspricht Cisco der Darstellung von Avast. Das Unternehmen hatte geschrieben, dass kein weiterer Code nachgeladen wurde und sich dabei auf Telemetriedaten des eigenen Antivirusprogramms bezogen.

Stellenmarkt
  1. ilum:e informatik ag, Mainz
  2. Wirecard Technologies GmbH, Aschheim near Munich

Angreifern war es gelungen, für rund einen Monat eine mit Malware infizierte Version von Ccleaner in Umlauf zu bringen. Diese war von Mitte August bis Mitte September abrufbar. Weil sie mit einem gültigen Zertifikat signiert wurde, hatten Anwender kaum eine Möglichkeit, die Fälschung festzustellen. Ccleaner kann einige Reparaturaufgaben auf einem Rechner durchführen - ob dieser davon wirklich profitiert, ist allerdings umstritten.

Cisco geht von gezielter Kampagne aus

Cisco schreibt auf Basis eigener Forschungen jetzt, dass man von einer "sehr gezielten" Kampagne ausgehe, die insbesondere große IT-Unternehmen im Visier habe. Eine vom Command-and-Control-Server abgelegte Datei enthalte die Domains zahlreicher großer Unternehmen, darunter Sony, VMware, Intel und Microsoft. Auch der deutsche Automatenhersteller Gauselmann scheint im Visier der Angreifer zu stehen, mit der Domain gg.gauselmann.com.

Die Malware sei demnach vermutlich darauf ausgelegt, wertvolle Betriebsgeheimnisse auszuspionieren. Auch Cisco selbst sei betroffen. Warum gerade Mitarbeiter in diesen Unternehmen eine Software wie Ccleaner verwenden sollen, ist allerdings nicht ganz klar. Nach Angaben von Cisco gibt es mindestens 20 "eindeutige Hosts", die mit der zweiten Stufe der Malware infiziert wurden. Diese 20 Rechner stehen nach Angaben von Avast in acht verschiedenen Unternehmen.

Die Malware soll vor allem einen dauerhaften Zugang zum System gewährleisten ('persistenz'). Sie ist in der Datei mit dem Namen GeeSetup_x86-dll enthalten. Es werden mehrere Dateien mit den Namen legitimer Programme abgelegt, etwa SymEFA, das Teil von Symantecs Endpoint-Protection ist. Außerdem würden verschiedene Verschleierungstechniken genutzt, um die Erkennung durch Virenscanner zu erschweren.

Die Malware weist nach Cisco-Angaben Zeitstempel aus der Zeitzone der Volksrepublik China auf. Das Unternehmen weist aber darauf hin, dass allein auf Basis dieser Informationen noch keine Attribution des Angriffs möglich sei.

Der Schadcode sucht nach zahlreichen Informationen über das System und sendet die Betriebssystemversion, Host- und Domainnamen sowie Nutzernamen an den C2-Server. Außerdem wird eine Liste aller aktiven Prozesse und installierter Programme übermittelt. Die aktuellste Version von Ccleaner hat die Schwachstellen entfernt. In Version 5.35 wurde zudem das zum Signieren der Malware genutzte Zertifikat zurückgezogen. Avast geht weiterhin davon aus, dass Privatnutzer nur die betroffene Version entfernen müssen. Bei Unternehmen sei möglicherweise eine andere Risikobewertung notwendig.



Anzeige
Hardware-Angebote
  1. täglich neue Deals bei Alternate.de
  2. 279,90€

SensenMannLE 24. Sep 2017

Tja, ich benutze seit Jahren Windows und habe nie Viren. Muss wohl an der individuellen...

logged_in 22. Sep 2017

Mal schnell geschaut, die stellen Glücksspielautomaten her. Könnte mir gut vorstellen...

Evron 22. Sep 2017

Der war in dem offiziellen Download aus der Herstellerseite.


Folgen Sie uns
       


Sonos Move ausprobiert (Ifa 2019)

Wir haben den Move ausprobiert, Sonos' ersten Lautsprecher mit Akku, Bluetooth-Zuspielung und Auto-Trueplay.

Sonos Move ausprobiert (Ifa 2019) Video aufrufen
WLAN-Kameras ausgeknipst: Wer hat die Winkekatze geklaut?
WLAN-Kameras ausgeknipst
Wer hat die Winkekatze geklaut?

Weg ist die Winkekatze - und keine unserer vier Überwachungskameras hat den Dieb gesehen. Denn WLAN-Cams von Abus, Nest, Yi Technology und Arlo lassen sich ganz einfach ausschalten.
Von Moritz Tremmel

  1. Wi-Fi 6 Router und Clients für den neuen WLAN-Standard
  2. Wi-Fi 6 und 802.11ax Was bringt der neue WLAN-Standard?
  3. Brandenburg Vodafone errichtet 1.200 kostenlose WLAN-Hotspots

IT-Sicherheit: Auch kleine Netze brauchen eine Firewall
IT-Sicherheit
Auch kleine Netze brauchen eine Firewall

Unternehmen mit kleinem Geldbeutel verzichten häufig auf eine Firewall. Das sollten sie aber nicht tun, wenn ihnen die Sicherheit ihres Netzwerks wichtig ist.
Von Götz Güttich

  1. Anzeige Wo Daten wirklich sicher liegen
  2. Erasure Coding Das Ende von Raid kommt durch Mathematik
  3. Endpoint Security IT-Sicherheit ist ein Cocktail mit vielen Zutaten

Rohstoffe: Lithium aus dem heißen Untergrund
Rohstoffe
Lithium aus dem heißen Untergrund

Liefern Geothermiekraftwerke in Südwestdeutschland bald nicht nur Strom und Wärme, sondern auch einen wichtigen Rohstoff für die Akkus von Smartphones, Tablets und Elektroautos? Das Thermalwasser hat einen so hohen Gehalt an Lithium, dass sich ein Abbau lohnen könnte. Doch es gibt auch Gegner.
Ein Bericht von Werner Pluta

  1. Wasserkraft Strom aus dem Strom
  2. Energie Wie Mikroben Methan mit Windstrom produzieren
  3. Erneuerbare Energien Die Energiewende braucht Wasserstoff

    •  /