• Home
  • Forum
  • Shop
  • Spenden
  • Podcast
  • Newsletter
Tarnkappe.info Logo 
IT Sicherheit
DatenschutzMalwareOnline-Betrug
Krypto
BlockchainNFT
Szene
Dark-CommerceWarez ListenWarez
Newsticker
  • Home
  • Forum
  • Shop
  • Spenden
  • Podcast
  • Newsletter
 



Tarnkappe.info > Artikel > IT Sicherheit > Malware > Windows Logo enthält Backdoor – Malware tarnt sich als Bild

Windows-Logo und ein Vorhängeschloss auf einer Tastatur
Windows-Logo und ein Vorhängeschloss auf einer Tastatur
Bildquelle: tomeqs, Lizenz

Windows Logo enthält Backdoor – Malware tarnt sich als Bild

30.09.2022 von Marc Stöckel Lesezeit: 3 Min.

Eine Hackergruppe nutzt eine Bilddatei mit einem harmlosen Windows-Logo, um die Systeme ihrer Opfer mit einer Malware zu infizieren.

Inhalt

  • Hackergruppe Witchetty greift Regierungen an im Nahen Osten an
  • In einer Bitmap verschlüsselte Backdoor liegt auf GitHub
  • Alte Sicherheitslücken erlauben Download des Windows-Logos

Die Hackergruppe Witchetty mit chinesischen Verbindungen hat es auf Regierungen im Nahen Osten abgesehen. Für ihre Angriffe nutzt sie eine in verschlüsselter Form in einer Bitmap, die ein Windows-Logo darstellt, abgelegte Backdoor. Doch im ersten Schritt kommen alte Sicherheitslücken zum Einsatz.

Hackergruppe Witchetty greift Regierungen an im Nahen Osten an

Bei Angriffen auf Regierungen im Nahen Osten wendet die unter dem Namen Witchetty bekannte Hackergruppe einen stenografischen Trick an, um eine Backdoor in einem Windows-Logo zu verstecken. Die Hacker scheinen dem Bericht des Symantec Threat Hunter Teams von Broadcom zufolge eine von drei Untergruppen der TA410 mit engen Verbindungen zum chinesischen Bedrohungsakteur Cicada (APT10) zu sein.

Die im April 2022 erstmals von ESET dokumentierte Hackergruppe betreibt demnach seit Februar 2022 eine neue Cyberspionage-Kampagne, mit der sie neben den Regierungen im Nahen Osten auch eine Börse in Afrika ins Visier nimmt.

In einer Bitmap verschlüsselte Backdoor liegt auf GitHub

Neben der LookBack-Backdoor nutzt Witchetty noch weitere Malware-Typen für ihre Angriffe auf Windows-Systeme. Darunter auch die Backdoor.Stegmap, die Steganografie nutzt, um ihre Nutzlast aus einem Bitmap-Bild zu extrahieren. Und obwohl dieses Verfahren nur selten bei Hackerangriffen zum Einsatz kommt, handelt es sich dabei um eine sehr effektive Methode, um schadhaften Code in harmlos erscheinenden Bildern zu verstecken.

Das erlaubt es den Hackern laut dem Bericht der Sicherheitsforscher, die getarnte Nutzlast auf einem vertrauenswürdigen Dienst wie einem GitHub-Repository zu speichern und im Falle eines Angriffs von dort abzurufen. Denn ein Download von GitHub ist für Sicherheitssysteme weitaus weniger auffällig, als wenn er direkt von einem Command-and-Control-Server der Angreifer erfolgt.

Es handelt sich bei dem Inhalt der Bitmap-Datei um ein altes Windows-Logo. Darin enthalten ist die Nutzlast der Malware in verschlüsselter Form. Mit einem einfachen XOR-Schlüssel kann diese jedoch entschlüsselt werden.

Des Weiteren verwenden die Hacker ein paar benutzerdefinierte Tools wie ein Proxy-Dienstprogramm, einen Port-Scanner und ein Persistenz-Dienstprogramm. Aber auch Mimikatz und Windows-Bordmittel wie CMD, WMIC und PowerShell gehören zum Werkzeugkasten von Witchetty.

Alte Sicherheitslücken erlauben Download des Windows-Logos

Laut BleepingComputer starten die Angreifer damit, dass sie Webshells auf anfälligen Servern ablegen. Dafür nutzen sie einige bekannte Sicherheitslücken wie Microsoft Exchange ProxyShell (CVE-2021-34473, CVE-2021-34523 und CVE-2021-31207) oder ProxyLogon (CVE-2021-26855 und CVE-2021-27065) aus. Zweiteren Fall machte sich auch die Ransomwaregruppe DEV-0270 zunutze. Über deren Angriffe auf Basis des in Windows integrierten Bitlockers hatten wir erst kürzlich berichtet.

Als Nächstes erfolgt der Download und die Entschlüsselung der Bitmap. Die enthaltene Backdoor erlaubt es den Hackern schließlich, zahlreiche Aktionen auf dem infiltrierten System auszuführen. Darunter Änderungen an Dateien, Verzeichnissen, laufenden Prozessen, der Windows-Registrierung sowie Up- und Download beliebiger Daten.

Da die ausgenutzten Schwachstellen schon älter sind, scheinen die Hacker vorrangig Windows-Systeme anzugreifen, deren Administratoren die Installation von Sicherheitsupdates vernachlässigt haben. Es empfiehlt sich also einmal mehr, seine Systeme stets auf dem neusten Stand zu halten.

6 Kommentare lesen

Über Marc Stöckel

Marc Stöckel hat nach seiner Ausbildung zum IT-Systemelektroniker und einem Studium im Bereich der technischen Informatik rund 5 Jahre als Softwareentwickler gearbeitet. Um seine technische Expertise sowie seine Sprachfertigkeiten weiter auszubauen, schreibt er seit dem Sommer 2022 regelmäßig Artikel zu den Themenbereichen Software, IT-Sicherheit, Datenschutz, Cyberkriminalität und Kryptowährungen.


Flipper Zero mit TagTinker im Einsatz: Digitale Preisschilder lassen sich per Infrarot gezielt ansprechen.

Flipper Zero: TagTinker überschreibt digitale Preisschilder per Infrarot

Mit Flipper Zero und TagTinker lassen sich digitale Preisschilder per Infrarot manipulieren. Das offenbart ein Problem im Einzelhandel.

Visualisierung einer künstlichen Intelligenz, die weltweit Server und eine digitale Infrastruktur automatisiert verwaltet.

Gemini CLI missbraucht: KI baut Botnetz in nur sechs Minuten

Trend Micro zeigt, wie ein Hacker Gemini CLI missbrauchte und mit KI ein Botnetz in nur sechs Minuten migrierte.

Illustration eines Reverse-NFC-Angriffs: Ein Nutzer hält sein Smartphone an einen Geldautomaten, während Cyberkriminelle die Transaktion manipulieren und Geld auf Täterkonten umleiten.

NFC-Betrug explodiert: Opfer überweisen ihr Geld direkt an Kriminelle

NFC-Betrug nimmt drastisch zu: Kaspersky registriert 188 Prozent mehr Angriffe. Täter bringen Opfer dazu, Geld direkt an sie zu überweisen.

Unsichtbar und lautlos: Glasfaser als potenzieller Lauscher im eigenen Netzwerk.

Glasfaserkabel als Mikrofon: Neue Wanze im Internetanschluss entdeckt

Forscher zeigen, Glasfaserkabel können als Mikrofone missbraucht werden. Die Methode entzieht sich weitgehend jeder Entdeckung.

Laptop mit Windows-Logo, geöffnetem Vorhängeschloss und dunkler Hacker-Silhouette als Symbolbild für den BitLocker-Downgrade-Angriff BitUnlocker auf Windows 11.

BitUnlocker knackt BitLocker in unter fünf Minuten

BitUnlocker knackt BitLocker auf Windows 11 in unter fünf Minuten. Betroffen sind TPM-only-Systeme ohne PIN.

Abstrakte Darstellung einer Windows-Sicherheitslücke mit digitalen Systemstrukturen, Datenverbindungen und einer hervorgehobenen Schwachstelle im Betriebssystem.

LegacyHive: Neuer Windows-Zero-Day hebelt selbst vollständig gepatchte Systeme aus

LegacyHive ist ein neuer Windows-Zero-Day, der selbst vollständig gepatchte Systeme betrifft. Microsoft untersucht die Schwachstelle.

Aus Werbetracking wird Überwachung: Standortdaten aus Apps als Grundlage für Bewegungsprofile.

Massenüberwachung per Werbetracking: Webloc überwacht Smartphones weltweit

Massenüberwachung per Werbetracking: Webloc nutzt App-Daten – Behörden kaufen Standortdaten oftmals ohne richterliche Kontrolle.

Wer die Session hat, braucht kein Passwort mehr.

Storm Infostealer umgeht 2FA: Malware übernimmt Accounts ohne Passwort

Der neue Storm Infostealer umgeht 2FA, kapert Accounts per Session-Hijacking und entschlüsselt Daten serverseitig.

Dunkles, hochmodernes Labor mit Monitoren, die abstrakte Heatmaps, Codezeilen und einen leuchtenden, verzweigten Entscheidungsbaum zeigen; Symbolik für GPTFuzz und automatisierte KI-Jailbreak-Tests

GPTFuzz: Automatisierte KI-Jailbreaks bringen selbst ChatGPT und Llama an ihre Grenzen

GPTFuzz: Automatisierte KI-Jailbreaks bringen ChatGPT und Llama an ihr Limit. Ein Blick hinter den KI-Sicherheitstest.

Ein WLAN-Router sendet digitale Funkwellen aus, während sich eine Person im Hintergrund durch einen Raum bewegt. Die Illustration symbolisiert WiFi-Tracking und WLAN-Überwachung durch Router-Signale.

WLAN-Überwachung: KI identifiziert Personen über Router-Signale

WLAN-Überwachung wird real: Forscher zeigen, wie KI Personen über Router-Signale identifizieren kann, ganz ohne Smartphone oder Passwort.

Google

Android 16 mit IP-Leaks selbst bei aktiver VPN-App

Vorsicht vor IP-Leaks! Jede App auf aktuellen Android-Versionen kann Datenverkehr nach außen leiten und so die eigene IP-Adresse verraten.

Kritische Infrastruktur

Kritische Infrastruktur unter Beschuss: Apple, BKA, NASA & Europol down

Kritische Infrastruktur in Gefahr. Hacker haben bewiesen, dass auch der DDoS-Schutz von großen Webseiten für sie kein Problem darstellt.

Symbolbild zur FIFA-Partnerschaft mit einem VPN-Anbieter: Fußballstadion, WM-Pokal und Cybersecurity-Elemente.

ExpressVPN: FIFA gerät wegen WM-Sponsor unter Beschuss

FIFA gerät wegen wegen des WM-Sponsors ExpressVPN massiv in die Kritik. La Liga spricht von einem fatalen Signal.

Überwachungskamera im Frankfurter Bahnhofsviertel mit mehreren Objektiven zur Gesichtserkennung im öffentlichen Raum

Gesichtserkennung im Frankfurter Rotlichtviertel: Polizei scannt jeden Passanten

Frankfurt testet KI-Gesichtserkennung im Rotlichtviertel. Kritiker warnen vor Massenüberwachung im öffentlichen Raum.

TechnitiumDNS App

TechnitiumDNS App bringt Technitium aufs Smartphone

TechnitiumDNS App und Technito verwalten Technitium DNS auf Android und iOS. Dazu kommen Tailscale Funnel und der eigene Resolver.

IT-Risiken

Nicht gehackt, aber angreifbar: Wo reale IT-Risiken im Alltag entstehen

Wenn über IT-Risiken gesprochen wird, denken viele zuerst an spektakuläre Angriffe, große Datenlecks oder internationale Hackergruppen.

Dystopische Cartoon-Illustration mit Überwachungskameras in einer Stadt, die Menschen und Fahrzeuge erfassen – Sinnbild für Flock Safety und massenhafte Datenerfassung.

Flock Safety: 80.000 Kameras – das geheime Überwachungsnetz der US-Polizei

Flock Safety steht wegen Stalking-Vorwürfen, Protestüberwachung und sensiblen Kamerazugriffen massiv in der Kritik.

Symbolbild eines Windows-Laptops mit beschädigtem Windows-Logo und leuchtendem roten Vorhängeschloss als Darstellung eines Windows-Zero-Days, SYSTEM-Rechten und möglicher Schwächen in Microsofts Sicherheitsupdates.

MiniPlasma zeigt: Selbst gepatchtes Windows ist angreifbar

MiniPlasma verschafft SYSTEM-Rechte auf gepatchten Windows-Systemen. Der neue Zero-Day wirft Fragen zu Microsofts Patchmanagement auf.

WerbungÜber unsKontaktPressespiegel
Kategorien
RezensionenGlosseInternJurassic PackDrachenlordLesetipps
Social Media

Impressum Datenschutz

Tarnkappe.info Logo

© 2014-2024 Tarnkappe.info

ZURÜCK  WEITER
Jetzt Newsletter abonnieren