Original-URL des Artikels: https://www.golem.de/news/ransomware-trojaner-fantom-gaukelt-kritisches-windows-update-vor-1608-122925.html    Veröffentlicht: 28.08.2016 13:49    Kurz-URL: https://glm.io/122925

Ransomware

Trojaner Fantom gaukelt kritisches Windows-Update vor

Ein Windows-Update wiegt die Nutzer in Sicherheit, haben sich die Hersteller des Erpressungstrojaners Fantom wohl gedacht. In diesem Fall ist jedoch besondere Vorsicht geboten.

Der Trick mag leicht zu durchschauen sein, doch für arglose Nutzer könnte er böse Folgen haben: Ein neuer Erpressungstrojaner gibt vor, ein kritisches Sicherheitsupdate von Microsoft zu sein. Wie die Website bleebingcomputer.com unter Berufung auf den Sicherheitsexperten Jakub Kroustek vom Antivirenhersteller AVG berichtet, enthalten die Dateieigenschaften der Ransomware Fantom (a.exe) entsprechende Angaben.

Doch nicht nur das: Wenn die Datei ausgeführt wird, startet demnach ein weiterer Prozess (WindowsUpdate.exe). Dieser gaukele dem Nutzer vor, dass tatsächlich ein Windows-Update ausgeführt werde. Stattdessen verschlüssele der Trojaner im Hintergrund die Dateien des Nutzers. Zwar lasse sich der Update-Bildschirm mit der Tastenkombination Alt + F4 schließen, doch das stoppe die Verschlüsselung nicht.

Verbreitungsweg unklar

Die Ransomware verschlüsselt die Dateien dem Bericht zufolge mit dem Standard AES 128 und ergänzt sie mit der Dateiendung .fantom. In jedem verschlüsselten Verzeichnis findet sich zudem die Hinweisdatei DECRYPT_YOUR_FILES.HTML. In der Datei wird der Nutzer in schlechtem Englisch aufgefordert, per Mail mit den Erpressern Kontakt aufzunehmen und das Lösegeld zu bezahlen. Dem Nutzer soll angeblich nur eine Woche bleiben, um seine Daten wiederherzustellen. Dann werde der Schlüssel vernichtet, schreiben die Kriminellen.

Der Bericht enthält keine Angaben darüber, wie der Trojaner zu den Nutzern gelangt. Unklar scheint zudem, warum die Kriminellen überhaupt diese Form der Tarnung wählen. Erfahrene Anwender dürften kaum durch die gefälschten Dateieigenschaften dazu verleitet werden, die Datei a.exe anzuklicken. Denkbar wäre jedoch, dass die Kriminellen über gefälschte Websites angebliche Windows-Updates anbieten und unerfahrene Nutzer dadurch zur Installation verleiten könnten. Die weit verbreitete Locky-Ransomware war über infizierte E-Mail-Anhänge verschickt worden. Laut Virus Total wird Fantom von den gängigen Anti-Viren-Programmen bereits erkannt.  (fg)


Verwandte Artikel:
Not Petya: Maersk erneuerte IT-Infrastruktur in zehn Tagen   
(26.01.2018, https://glm.io/132407 )
Ransomware: Locky kehrt erneut zurück   
(17.08.2017, https://glm.io/129539 )
Kostenfreier Virenscanner: Avira verärgert Nutzer mit "Raubkopie"-Anzeige   
(29.11.2017, https://glm.io/131383 )
Incident Response: Social Engineering funktioniert als Angriffsvektor weiterhin   
(25.02.2018, https://glm.io/132972 )
Flightsim Labs: Flugsimulator-Addon klaut bei illegalen Kopien Passwörter   
(20.02.2018, https://glm.io/132882 )

© 1997–2019 Golem.de, https://www.golem.de/