Optimierungsprogramm: Ccleaner-Malware sollte wohl Techkonzerne ausspionieren

Cisco widerspricht Avast: Die zweite Stufe der mit Ccleaner verteilten Malware sei sehr wohl aktiviert worden. Angeblich sollen die Macher der Kampagne es auf Betriebsgeheimnisse großer Techfirmen abgesehen haben.

Artikel veröffentlicht am ,
Die mit Ccleaner verteilte Malware soll Tech-Unternehmen angegriffen haben.
Die mit Ccleaner verteilte Malware soll Tech-Unternehmen angegriffen haben. (Bild: Cisco)

Die mit dem kostenfreien Programm Ccleaner verteilte Malware hat nach Angaben von Ciscos Talos-Team auf einer Reihe von Rechnern die zweite Stufe aktiviert, um zusätzlichen Schaden anzurichten. Damit widerspricht Cisco der Darstellung von Avast. Das Unternehmen hatte geschrieben, dass kein weiterer Code nachgeladen wurde und sich dabei auf Telemetriedaten des eigenen Antivirusprogramms bezogen.

Stellenmarkt
  1. Technical Writer / Technische Dokumentation (m/w/d) Schwerpunkt Publikation und Wissensmanagement
    GK Software SE, Schöneck/Vogtland, Berlin
  2. (Junior) IT Consultant SAP BPC & SAP SEM-BCS (m/w/d)
    ALDI International Services GmbH & Co. oHG, Mülheim
Detailsuche

Angreifern war es gelungen, für rund einen Monat eine mit Malware infizierte Version von Ccleaner in Umlauf zu bringen. Diese war von Mitte August bis Mitte September abrufbar. Weil sie mit einem gültigen Zertifikat signiert wurde, hatten Anwender kaum eine Möglichkeit, die Fälschung festzustellen. Ccleaner kann einige Reparaturaufgaben auf einem Rechner durchführen - ob dieser davon wirklich profitiert, ist allerdings umstritten.

Cisco geht von gezielter Kampagne aus

Cisco schreibt auf Basis eigener Forschungen jetzt, dass man von einer "sehr gezielten" Kampagne ausgehe, die insbesondere große IT-Unternehmen im Visier habe. Eine vom Command-and-Control-Server abgelegte Datei enthalte die Domains zahlreicher großer Unternehmen, darunter Sony, VMware, Intel und Microsoft. Auch der deutsche Automatenhersteller Gauselmann scheint im Visier der Angreifer zu stehen, mit der Domain gg.gauselmann.com.

Die Malware sei demnach vermutlich darauf ausgelegt, wertvolle Betriebsgeheimnisse auszuspionieren. Auch Cisco selbst sei betroffen. Warum gerade Mitarbeiter in diesen Unternehmen eine Software wie Ccleaner verwenden sollen, ist allerdings nicht ganz klar. Nach Angaben von Cisco gibt es mindestens 20 "eindeutige Hosts", die mit der zweiten Stufe der Malware infiziert wurden. Diese 20 Rechner stehen nach Angaben von Avast in acht verschiedenen Unternehmen.

Golem Akademie
  1. Microsoft 365 Security Workshop
    27.-29. Oktober 2021, Online
  2. Penetration Testing Fundamentals
    23.-24. September 2021, online
  3. Linux-Systeme absichern und härten
    8.-10. November 2021, online
Weitere IT-Trainings

Die Malware soll vor allem einen dauerhaften Zugang zum System gewährleisten ('persistenz'). Sie ist in der Datei mit dem Namen GeeSetup_x86-dll enthalten. Es werden mehrere Dateien mit den Namen legitimer Programme abgelegt, etwa SymEFA, das Teil von Symantecs Endpoint-Protection ist. Außerdem würden verschiedene Verschleierungstechniken genutzt, um die Erkennung durch Virenscanner zu erschweren.

Die Malware weist nach Cisco-Angaben Zeitstempel aus der Zeitzone der Volksrepublik China auf. Das Unternehmen weist aber darauf hin, dass allein auf Basis dieser Informationen noch keine Attribution des Angriffs möglich sei.

Der Schadcode sucht nach zahlreichen Informationen über das System und sendet die Betriebssystemversion, Host- und Domainnamen sowie Nutzernamen an den C2-Server. Außerdem wird eine Liste aller aktiven Prozesse und installierter Programme übermittelt. Die aktuellste Version von Ccleaner hat die Schwachstellen entfernt. In Version 5.35 wurde zudem das zum Signieren der Malware genutzte Zertifikat zurückgezogen. Avast geht weiterhin davon aus, dass Privatnutzer nur die betroffene Version entfernen müssen. Bei Unternehmen sei möglicherweise eine andere Risikobewertung notwendig.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


SensenMannLE 24. Sep 2017

Tja, ich benutze seit Jahren Windows und habe nie Viren. Muss wohl an der individuellen...

logged_in 22. Sep 2017

Mal schnell geschaut, die stellen Glücksspielautomaten her. Könnte mir gut vorstellen...

Evron 22. Sep 2017

Der war in dem offiziellen Download aus der Herstellerseite.



Aktuell auf der Startseite von Golem.de
Plugin-Hybride
Autoindustrie wehrt sich gegen höhere Förderauflagen

Die Regierung will die Förderung von Plugin-Hybriden nur noch von der Reichweite abhängig machen. Zudem werden künftig Kleinstautos gefördert.
Ein Bericht von Friedhelm Greis

Plugin-Hybride: Autoindustrie wehrt sich gegen höhere Förderauflagen
Artikel
  1. Windows und Office: Microsoft-Accounts funktionieren jetzt auch ohne Passwörter
    Windows und Office
    Microsoft-Accounts funktionieren jetzt auch ohne Passwörter

    Das passwortlose Anmelden wird bereits von einigen Microsoft-Kunden genutzt. Die Funktion wird nun auf alle Konten ausgeweitet.

  2. Fake-News und Hassrede: Facebook löscht 150 Konten der Querdenker
    Fake-News und Hassrede
    Facebook löscht 150 Konten der Querdenker

    Nach Ansicht von Facebook hat die Querdenker-Bewegung "bedrohliche Netzwerke" gebildet und gegen Gemeinschaftsregeln verstoßen.

  3. Gopro Hero 10 Black ausprobiert: Gopros neue Kamera ist die Schnellste
    Gopro Hero 10 Black ausprobiert
    Gopros neue Kamera ist die Schnellste

    Endlich ein neuer Chip und mehr Zeitlupe! Wo Gopros Action-Kamera das Vorgängermodell schlägt, konnten wir vor dem Produktstart ausprobieren.
    Von Martin Wolf

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • MM Club-Tage: Bis zu 15% auf TVs, PCs, Monitore uvm.) • Alternate (u. a. Razer Kraken X für Konsole 34,99€) • Xiaomi 11T 5G vorbestellbar 549€ • Saturn-Deals (u. a. Samsung 55" QLED (2021) 849,15€) • Logitech-Aktion: 20%-Rabattgutschein für ASOS • XMG-Notebooks mit 250€ Rabatt [Werbung]
    •  /