Abo
  • IT-Karriere:

Ransomware: Ranscam schickt Dateien unwiederbringlich ins Nirwana

Niemals zahlen! Diese Warnung bei Ransomware-Angriffen ist bei einem neuen Vertreter der Spezies besonders angebracht - denn die Malware hat gar keine Wiederherstellungsfunktion.

Artikel veröffentlicht am ,
Die Erpresserbotschaft.
Die Erpresserbotschaft. (Bild: Cisco/Talos)

Ciscos Sicherheitsabteilung Talos warnt vor einer neuen Ransomware, die die Dateien der Nutzer auch nach Zahlung einer Erpressersumme nicht freigibt. Dem Trojaner wurde der Name Ranscam verliehen. Wie er sich verbreitet, ist bislang leider nicht bekannt.

Stellenmarkt
  1. operational services GmbH & Co. KG, Frankfurt am Main, Wolfsburg, Braunschweig, Berlin
  2. LIDL Stiftung & Co. KG, Neckarsulm

Ranscam möchte von den Nutzern 0.2 Bitcoin, also etwas mehr als 100 Euro an Lösegeld. Die meisten Trojaner verlangen etwas mehr, meist um die 200 Euro. Doch offenbar haben die Kriminellen keine Intention, die Dateien nach Zahlung des Betrages wirklich wieder zu entschlüsseln.

  • Die Erpresserbotschaft verändert sich, wenn die Zahlung überprüft wird. (Bild: Cisco/Talos)
  • Die Erpresserbotschaft des Trojaners (Bild: Cisco/Talos)
Die Erpresserbotschaft des Trojaners (Bild: Cisco/Talos)

Ganz im Gegenteil: Klickt ein Nutzer auf den Button, um die Lösegeldzahlung zu überprüfen, werde nur gemeldet, dass diese bislang nicht eingegangen sei. Außerdem werde eine Datei gelöscht. Nach Angaben von Talos findet aber keine wirkliche Überprüfung statt. Nachdem auf den Button geklickt wird, wird lediglich ein http-Get-Request ausgeführt, der ein PNG-Bild mit der neuen Botschaft herunterlädt und anzeigt. Tatsächlich werden alle Dateien schon vorher gelöscht, die Malware soll über gar keine Wiederherstellungsfunktion verfügen.

Malware sucht bei Systemstart nach neuen Dateien

Ranscam prüft auch, ob nach der Infektion neue Dateien vom Nutzer erstellt oder heruntergeladen wurden. Ist dies der Fall, werden auch diese Dateien verschlüsselt. In der Erpresserbotschaft gibt die Gruppe an, dass die Dateien der Nutzer in eine "versteckte und verschlüsselte Partition" verschoben wurden.

Die Malware ist mit dem .Net-Framework erstellt und mit einem Zertifikat von reca.net signiert. In dem von Talos untersuchten Sample soll das Zertifikat am 6 Juli dieses Jahres abgelaufen sein. Ranscam kopiert sich selbst in das Verzeichnis %Appdata% und nutzt den Task Scheduler von Windows, um bei jedem Systemstart ausgeführt zu werden. Außerdem wird die ausführbare Datei in das Temp-Verzeichnis entpackt.

Um eine Wiederherstellung der Dateien unmöglich zu machen, werden die Windows-Dateien zur Wiederherstellung des Systems und die Schattenkopien des Dateisystems gelöscht. Außerdem soll durch die Löschung verschiedener Registry Keys ein Booten im abgesicherten Modus verhindert werden.

Besonders erfolgreich waren die Malware-Autoren aber bislang nicht. Weil alle Instanzen der Ransomware eine einzige Bitcoin-Adresse nutzen, konnten die Forscher den bisherigen Gewinn berechnen: Etwa 280 US-Dollar. Andere Ransomware-Autoren verdienen 90.000 Euro im Jahr und mehr, wieder andere bestreiten finanzielle Absichten. Polizei und Strafverfolgungsbehörden warnen generell davor, Erpressersummen zu bezahlen, weil nie sichergestellt ist, dass die Freigabe der Dateien tatsächlich funktioniert. Der einzige wirksame Schutz ist also nach wie vor eine gute Backup-Strategie.



Anzeige
Spiele-Angebote
  1. 4,19€
  2. (-68%) 15,99€
  3. 4,99€

SoniX 13. Jul 2016

Naja, irgendwo stimmt das schon. Irgendwo aber auch nicht. Klar, Aufklärung muss sein...

YoungManKlaus 13. Jul 2016

aber bald von den anderen Herstellern fest eine auf den Deckel kriegen. Immerhin ist das...


Folgen Sie uns
       


Wolfenstein Youngblood angespielt

Zwillinge im Kampf gegen das Böse: Im Actionspiel Wolfenstein Youngblood müssen sich Jess und Soph Blazkowicz mit dem Regime anlegen.

Wolfenstein Youngblood angespielt Video aufrufen
Projektorkauf: Lumen, ANSI und mehr
Projektorkauf
Lumen, ANSI und mehr

Gerade bei Projektoren werden auf Plattformen verschiedener Onlinehändler kuriose Angaben zur Helligkeit beziehungsweise Leuchtstärke gemacht - sofern diese überhaupt angegeben werden. Wir bringen etwas Licht ins Dunkel und beschäftigen uns mit Einheiten rund um das Thema Helligkeit.
Von Mike Wobker


    Erneuerbare Energien: Die Energiewende braucht Wasserstoff
    Erneuerbare Energien
    Die Energiewende braucht Wasserstoff

    Kein anderes Element ist so universell und dabei simpel aufgebaut wie Wasserstoff und das energiereiche Gas lässt sich aus fast jedem Energieträger gewinnen. Genauso vielseitig gestaltet sich seine Nutzung.
    Ein Bericht von Jan Oliver Löfken

    1. Strom-Boje Mittelrhein Schwimmende Kraftwerke liefern Strom aus dem Rhein
    2. Speicherung von Überschussstrom Wasserstoff soll bei Engpässen helfen
    3. Energiewende DLR-Forscher bauen Kohlekraftwerke zu Stromspeichern um

    Super Mario Maker 2 & Co.: Vom Spieler zum Gamedesigner
    Super Mario Maker 2 & Co.
    Vom Spieler zum Gamedesigner

    Dreams, Overwatch Workshop und Super Mario Maker 2: Editoren für Computerspiele werden immer mächtiger, inzwischen können auch Einsteiger komplexe Welten bauen. Ein Überblick.
    Von Achim Fehrenbach

    1. Nintendo Switch Wenn die Analogsticks wandern
    2. Nintendo Akku von überarbeiteter Switch schafft bis zu 9 Stunden
    3. Hybridkonsole Nintendo überarbeitet offenbar Komponenten der Switch

      •  /