Categories: CybersicherheitVirus

Babar: Französischer Staatstrojaner hört Skype ab

Die Schadsoftware Babar64 spioniert Messenger-Anwendungen wie Skype und Yahoo, Browser sowie Office-Programme aus. Das haben mehrere Sicherheitsforscher, darunter Mitarbeiter der Unternehmen Cyphort und GData, entdeckt. Ihrer Meinung nach hat ein Staat den Trojaner gesponsert. Die auf Windows-Desktop ausgerichtete Malware stammt vermutlich vom französischen Geheimdienst.

Wie Marion Marschalek vom US-Sicherheitsanbieter Cyphort erklärte, gehe dies aus einem Dokument des kanadischen Geheimdiensts CSEC (PDF) hervor. Dieses hat Der Spiegel im Januar veröffentlicht und stammt aus dem Fundus des Whistleblowers Edward Snowden. Es beschreibt eine ebenfalls “Babar” genannte Malware, hinter der der CSEC Frankreich vermutet.

“Das vorliegende Muster passt gut zu dem, was in dem CSEC-Dokument beschrieben wird”, führt Marschalek im Cyphort-Blog aus. Jedoch gebe es keine zweifelsfreien Beweise für den Vorwurf. Allerdings lasse sich mit Sicherheit sagen, dass Babar fortschrittlicher sei als übliche Malware.

Babar64 spioniert Messenger, Browser und Office-Anwendungen aus. (Bild: Shutterstock)

Wahrscheinlich infiziere das Schadprogramm Windows-Rechner per Drive-by-Download oder über bösartige E-Mail-Anhänge, so Marschalek weiter. Barbar selbst sei eine 32-Bit-DLL-Datei, die in C++ geschrieben sei und sich in Windows-Anwendungen einklinke. Unter anderem sei der Trojaner in der Lage, Tastatureingaben aufzuzeichnen, Screenshots zu erstellen, Telefonieanwendungen abzuhören sowie Instant Messenger auszuspähen. “Babar ist ein vollwertiges Spionage-Tool, das entwickelt wurde, um die Aktivitäten eines Nutzers unbeschränkt auszuspionieren.”

Babar richtet sich gegen die Browser Internet Explorer, Firefox, Opera, Chrome und Safari. Außerdem suche es nach Messengern Skype, Oovoo, Nimbuzz, Google Talk, Yahoo und X-Lite. Auch Office-Anwendungen Word, PowerPoint, Visio, Notepad, Wordpad und Adobe Reader sind potentielle Ziele.

Die Analyse von Babar ergab, dass es als Befehlsserver zwei legitime Websites nutzt. Eine ist die eines Reisebüros in der algerischen Hauptstadt Algier. Die andere Seite, eine türkische Domain, sei derzeit nicht erreichbar.

Erstmals tauchte der Name “Babar”, der einem französischen Kinderbuch entnommen ist, im März 2014 in einem Bericht von Le Monde auf. Unter Berufung auf ein Snowden-Dokument meldete die französische Zeitung, der kanadische Geheimdienst mache den französischen Auslandsnachrichtendienst Direction Générale de la Sécurité Extérieure (DGSE) für Cyberangriffe verantwortlich. Die Kanadier sprachen in dem Zusammenhang von einer “Operation Babar”.

[mit Material von Stefan Beiersmann, ZDNet.de]

Tipp: Wissen Sie alles über Edward Snowden und die NSA? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Andre Borbe

Andre ist Jahrgang 1983 und unterstützte von September 2013 bis September 2015 die Redaktion von silicon.de als Volontär. Erste Erfahrungen sammelte er als Werkstudent in den Redaktionen von GMX und web.de. Anschließend absolvierte er ein redaktionelles Praktikum bei Weka Media Publishing. Andre hat erfolgreich ein Studium in politischen Wissenschaften an der Hochschule für Politik in München abgeschlossen. Privat interessiert er sich für Sport, Filme und Computerspiele. Aber die größte Leidenschaft ist die Fotografie.

Recent Posts

Podcast: Zero Trust zum Schutz von IT- und OT-Infrastruktur

"Das Grundprinzip der Zero Trust Architektur hat sich bis heute nicht geändert, ist aber relevanter…

2 Tagen ago

Malware April 2024: Aufstieg des Multi-Plattform-Trojaners „Androxgh0st“

Androxgh0st zielt auf Windows-, Mac- und Linux-Plattformen ab und breitet sich rasant aus. In Deutschland…

2 Tagen ago

Selbstangriff ist die beste Verteidigung

Mit autonomen Pentests aus der Cloud lassen sich eigene Schwachstelle identifizieren.

3 Tagen ago

Prozessautomatisierung im Distributionslager

Die Drogeriekette Rossmann wird ihr neues Zentrallager in Ungarn mit Software von PSI steuern.

3 Tagen ago

Wie autonome Fahrzeuge durch Quantencomputing sicherer werden können

Automobilhersteller planen, Quantentechnologie zunehmend auch bei fortschrittlichen Fahrerassistenzsystemen (ADAS) einzusetzen.

4 Tagen ago

Heineken plant Bedarfe mit KI-Lösung von Blue Yonder

Blue Yonder soll mehr Nachhaltigkeit entlang der Lieferkette der internationale Brauerei ermöglichen.

4 Tagen ago