Phishing-Angriffe: Nigerianische Scammer rüsten auf

Sie sind bekannt für ihre immer ähnlichen Phishing-E-Mails: die 419-Scammer aus Nigeria. Jetzt rüsten sie auf und verbreiten Fernwartungssoftware, statt nur um Geld zu betteln.

Artikel veröffentlicht am ,
Nigerianische Scammer rüsten ihre Angriffsmethoden auf.
Nigerianische Scammer rüsten ihre Angriffsmethoden auf. (Bild: Palo Alto Networks)

Mit einfachen Bettel-E-Mails lässt sich offenbar kein Geld mehr verdienen. Die sogenannten 419-Scammer aus Nigeria verwenden deshalb eine neuen Masche. Sie versuchen, die Rechner ihrer Opfer mit Fernwartungssoftware zu infizieren. Sehr ausgereift ist der Angriff bislang noch nicht. Experten warnen jedoch vor eine zunehmenden Bedrohung, die nunmehr nicht nur aus Osteuropa komme. Bislang richten sich die Angriffe auf Nutzer in Taiwan und Südkorea.

Offenbar sind die Kriminellen in Nigeria noch nicht besonders mit den Werkzeugen vertraut, die sie gegen ihre Opfer einsetzen. Zumindest kommen die Experten des Sicherheitsunternehmens Palo Alto Networks zu diesem Schluss, die den Wandel der 419-Scammer in den vergangenen Jahren untersucht haben. Der Name stammt vom Paragraphen 419 des nigerianischen Gesetzbuchs, das Scamming unter Strafe stellt.

Gute Manipulatoren, kaum Ahnung von Technik

Der Angriff wird bei Palo Alto Networks als Silver-Spaniel-Attacke geführt. Die Experten dort bezeichnen die neu entstehende 419-Gruppe als ausgezeichnete Manipulatoren (Social Engineers). Sie hätten aber kaum Ahnung von der Technik, die sie anwendeten. Aktuell werde bevorzugt das Fernwartungswerkzeug (Remote Administration Tool, RAT) namens Netwire von World Wide Labs verwendet. Die kommerzielle Verwaltungssoftware gibt es für wenig Geld in einschlägigen Foren. Selbst offizielle Lizenzen kosten nicht besonders viel.

Um die Software für die meisten Antivirenprodukte unsichtbar zu machen, wird die Verschleierungssoftware Datascrambler verwendet. Dann wird sie in ZIP- oder RAR-Dateien verpackt und an E-Mails angehängt. Welche Opfer die Scammer sich aussuchen, konnten die Forscher noch nicht ermitteln. Gegenwärtig werden die mit Anhängen präparierten E-Mails in erster Linie an Unternehmen in Taiwan und Südkorea verschickt. Bislang hätten keine Angriffe über soziale Netzwerke oder Sicherheitslücken festgestellt werden können, schrieb der Chef der Palo-Alto-Networks-Sicherheitsabteilung Rick Howard an Golem.de.

Die Fernwartungssoftware wurde von den Scammern mit DDNS-Adressen konfiguriert, die meist bei Noip.com registriert wurden. Außerdem nutzen die Scammer die VPN-Dienste von Nvpn.net, um ihre wahre IP-Adresse zu verschleiern. Meist nutzen sie den Netwire-Standardport 3360 für Fernwartungswerkzeuge. Es gebe aber auch Konfigurationen, bei denen der Standardport anders gesetzt wurde.

In einem Fall hatte der Angreifer jedoch die Software von Noip verwendet, die automatisch eine neue IP-Adresse mit der DDNS verknüpft. Daraufhin konnten die Sicherheitsforscher feststellen, dass der Angreifer einen Internet Service Provider in Nigeria verwendet, der weite Teile des afrikanischen Landes abdeckt. Die Sicherheitsforscher fanden auch heraus, dass die meisten Zugriffe über eine mobile Internetverbindung erfolgt sind. Das belegen die zahlreichen unterschiedlichen ISPs, über die sich der Angreifer eingewählt hat.

Verbesserungen nicht ausgeschlossen

Offenbar haben sich die Angreifer auf den Diebstahl von Passwörtern oder das Abgreifen kompromittierender Informationen spezialisiert, fanden die Forscher heraus. Bislang konnten sie nicht beobachten, dass weitere Schadsoftware eingeschleust oder der Zugang für Angriffe auf weitere Rechner in den Unternehmen genutzt wurde. Allerdings können sie solche Angriffe aber weder aktuell noch in der Zukunft ausschließen.

Bereits im November 2013 hatte der Antivirensoftwarehersteller Trend Micro beobachtet, dass die Zeus-Abwandlung Ice IX aus Nigeria verteilt wurde. Darüber wurden vor allem Zugangsdaten für das Onlinebanking abgefischt. Die jüngst beobachteten Silver-Spaniel-Angriffe würden den Trend bestätigen, das Angriffe aus Nigeria immer ausgereifter werden, schreiben die Experten bei Palo Alto Networks. Sie bieten auch ein Tool an, dass Infektionen mit Datascrambler und Netwire aufspüren soll.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


plutoniumsulfat 24. Jul 2014

Wenn es überhaupt zu einer Verurteilung kommt, dann wird das wohl gering ausfallen. Klar...

Grevier 23. Jul 2014

Ich habe mal von einem interessanten Konzept gehört... Darin geht es darum, dass man wenn...

Zeitvertreib 23. Jul 2014

Darauf hätte ich aber auch mal verlinken können :) Danke dir! Grüße



Aktuell auf der Startseite von Golem.de
Offene Beta angespielt
Diablo 4 bereitet Vorfreude und Kopfschmerzen zugleich

Spielerisch und optisch hat Diablo 4 das Potenzial zum bisher besten Diablo-Spiel. Blizzards Monetarisierung kann das aber zerstören.
Ein Hands-on von Oliver Nickel

Offene Beta angespielt: Diablo 4 bereitet Vorfreude und Kopfschmerzen zugleich
Artikel
  1. Offener Brief an Sundar Pichai: Alphabet-Angestellte bitten ihren Chef, nichts Böses zu tun
    Offener Brief an Sundar Pichai
    Alphabet-Angestellte bitten ihren Chef, nichts Böses zu tun

    "Don't Be Evil" war lange das Motto von Google. Mit diesen Worten endet auch ein offener Brief von Angestellten an ihren CEO Sundar Pichai.

  2. Apple iPad Pro mit 530 Euro Rabatt bei Amazon
     
    Apple iPad Pro mit 530 Euro Rabatt bei Amazon

    Einige Produkte von Apple sind bei Amazon derzeit im Angebot. Neben verschiedenen Macbooks ist ein iPad Pro besonders deutlich reduziert.
    Ausgewählte Angebote des E-Commerce-Teams

  3. Elektro-SUV Ford Explorer angesehen: Blechkleid aus Köln, Unterwäsche aus Wolfsburg
    Elektro-SUV Ford Explorer angesehen
    Blechkleid aus Köln, Unterwäsche aus Wolfsburg

    Mit dem Explorer bringt Ford ein Elektroauto für den Massenmarkt heraus. Dass es auf einer VW-Plattform basiert, versucht Ford möglichst zu verbergen.
    Ein Bericht von Friedhelm Greis

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    • Daily Deals • NBB Black Weeks: Rabatte bis 60% • PS5 + Resident Evil 4 Remake 569€ • LG OLED TV -57% • WD SSD 2TB (PS5) 167,90€ • MindStar: Ryzen 9 7900X3D 625€ • Amazon Coupon-Party • Gainward RTX 3090 1.206€ • Samsung ext. SSD 2TB 159,90€ • Neue RAM-Tiefstpreise • Bosch Professional [Werbung]
    •  /