Winnti: Wenn eine APT protestierende Studenten angreift

Bisher hatte es die Hackergruppe Winnti auf Unternehmen wie Bayer oder Siemens abgesehen, nun haben sich die Ziele verändert. Statt Wirtschaftsspionage geht die APT gegen protestierende Studenten in Hong Kong vor.

Artikel veröffentlicht am ,
Protest für Demokratie in Hong Kong.
Protest für Demokratie in Hong Kong. (Bild: Anthony Kwan/Getty Images)

Die Hackergruppe Winnti wird als Advanced Persistant Threat (APT) eingestuft und spioniert wahrscheinlich im Auftrag Chinas Industriegeheimnisse aus. Spektakuläre Winnti-Fälle betrafen daher vor allem große Konzerne wie Bayer, Siemens oder BASF. Doch neben Wirtschaftsspionage scheint die APT ein neues Ziel zu haben: Protestierende Studenten in Hong Kong. Die Sicherheitsfirma Eset entdeckte bei fünf Universitäten in Hong Kong Schadsoftware, die der Winnti-Gruppe zugeordnet wird. Zuerst hatte das Onlinemagazin The Register berichtet.

Stellenmarkt
  1. Senior IIoT / Network Developer (m/w/d)
    symmedia GmbH, Bielefeld
  2. Full Stack Developer für Cloud-native Anwendungen (d/m/w)
    INTENSE AG, Würzburg, Köln, Saarbrücken, Leipzig
Detailsuche

Im November entdeckte Eset auf mehreren Universitätsrechnern die Schadsoftware Shadowpad sowie die Schadsoftware Winnti, die beide der gleichnamigen Hackergruppe zugeordnet werden. Die Sicherheitsfirma geht von einem gezielten Angriff aus, da sich die Namen der betroffenen Universitäten in den URLs der Command-and-Control-Server wiedergefunden hätten. Anhand der URLs konnten sie auch zwei weitere Universitäten ausfindig machen, die mutmaßlich von den Angriffen betroffen waren.

"Shadowpad ist eine modulare Hintertür, die standardmäßig jeden Tastenanschlag mit dem Keylogger-Modul aufzeichnet", erklärte Mathieu Tartare von Eset, der den Angriff untersucht hat. "Die Verwendung dieses Moduls zeigt, dass die Angreifer daran interessiert sind, Informationen von den Maschinen der Opfer zu stehlen." Bei anderen von Eset analysierten Angriffen sei das Keylogger-Modul beispielsweise nicht mitinstalliert worden.

Die Sicherheitsfirma vermutet, dass es Winnti auf Informationen über die Proteste sowie deren Störung in Hong Kong, insbesondere der Studenten an der jeweiligen Universität, abgesehen hat. Diese fordern mehr Demokratie in einem von China unabhängigen Hong Kong. Bisher hat Winnti vor allem wirtschaftliche Ziele ausgespäht. So wurden letztes Jahr Angriffe auf sechs DAX-Unternehmen bekannt, darunter der Technologiekonzern Siemens, die Chemie-Konzerne BASF und Covestro sowie der Waschmittel- und Klebstoffhersteller Henkel. Neben den DAX-Unternehmen legen die Spuren auch Attacken auf den US-Softwarehersteller Valve, der für die Spieleplattform Steam bekannt ist, sowie die japanischen Konzerne Shin-Etsu Chemical und Sumitomo nahe.

Golem Akademie
  1. Elastic Stack Fundamentals - Elasticsearch, Logstash, Kibana, Beats
    26. - 28. Oktober 2021, online
  2. Microsoft 365 Security Workshop
    27.-29. Oktober 2021, Online
  3. Data Engineering mit Apache Spark
    27.-28. September 2021, online
Weitere IT-Trainings

Einige Monate zuvor wurde ein Angriff von Winnti auf den Pharma-Riesen Bayer bekannt, der bereits 2018 stattgefunden hat. Dieselbe Gruppe wird auch für einen Spionageangriff auf den Industriekonzern Thyssenkrupp sowie für Hacks mehrerer Gaming- und Software-Firmen verantwortlich gemacht.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
Sysadmin Day 2021
Immer mit dem Ohr an der Festplatte

Zum Sysadmin Day ein Blick auf einen Beruf, den ich fast zehn Jahre ausübte und immer wieder merkte: Ohne ausgeprägte Flexibilität ist er kaum zu bewältigen.
Ein Erfahrungsbericht von Jörg Thoma

Sysadmin Day 2021: Immer mit dem Ohr an der Festplatte
Artikel
  1. Akkutechnik: CATL stellt erste Natrium-Ionen-Akkus für Autos vor
    Akkutechnik
    CATL stellt erste Natrium-Ionen-Akkus für Autos vor

    160 Wh pro Kilogramm. 80 Prozent Akkuladung in 15 Minuten. 90 Prozent Kapazität bei minus 20 Grad Celsius. CATL startet eine neue Ära der Akku-Technik.
    Eine Analyse von Frank Wunderlich-Pfeiffer

  2. Black Widow: Scarlett Johansson verklagt Disney
    Black Widow
    Scarlett Johansson verklagt Disney

    Scarlett Johansson hat wegen des Veröffentlichungsmodells von Black Widow Klage eingereicht. Disney nennt das Verhalten "herzlos".

  3. Flexibles Arbeiten: Apple schließt interne Slack-Kanäle zu Homeoffice
    Flexibles Arbeiten
    Apple schließt interne Slack-Kanäle zu Homeoffice

    Apple geht gegen die Bewegung vor, die mehr Homeoffice fordert und schließt interne Slack-Kanäle, über die sich Mitarbeiter austauschten.

INSTALL... 04. Feb 2020

Diese Ungleichheit von Arm und Reich ist doch unter der KPCh genauso der Fall. Allerdings...

davidflo 02. Feb 2020

Wahrscheinlich war es wieder mal eine "einfache" Shodansuche ( https://www.shodan.io...

Untrolla 02. Feb 2020

Wem? Den Chinesiern?

Anonymer Nutzer 01. Feb 2020

Wie soll das denn technisch aussehen? Man kann doch anhand eines Portscans überhaupt...



Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Schnäppchen • Mega-Marken-Sparen bei MediaMarkt (u. a. Lenovo & Razer) • Tag der Freundschaft bei Saturn: 1 Produkt zahlen, 2 erhalten • Razer Deathadder V2 Pro Gaming-Maus 95€ • Alternate-Deals (u. a. Kingston 16GB Kit DDR4-3200MHz 81,90€) • Razer Kraken X Gaming-Headset 44€ [Werbung]
    •  /