Smida: Interpol deaktiviert Botnetz mit 770.000 Rechnern

In den Niederlanden, Polen, Russland und den USA beschlagnahmen die Ermittler dutzende Befehlsserver. Simda infizierte Rechner in über 190 Ländern. Kaspersky zufolge betraf das Botnetz vor allem Computer in den USA.

In einer gemeinsamen Aktion haben Interpol, Behörden in den USA, den Niederlanden, Luxemburg und Russland sowie Kaspersky Lab, Microsoft und Trend Micro das Botnetz Simda lahmgelegt. Allein in den Niederlanden beschlagnahmten die Ermittler zehn Befehlsserver. Weitere stellten sie in den USA, Russland und Polen sicher. Zum Zeitpunkt der Deaktivierung umfasste das Botnetz etwa 770.000 Rechner in mehr als 190 Ländern.

Kaspersky stuft Simda als eine “Pay-per-Install”-Malware ein. Mit dieser verbreiten Cyberkriminelle verbotene Software und Schadprogramm, darunter Programm für das Stehlen von Zugangsdaten für Online-Banking. “Mit dem ‘Pay-per-Install’-Modell verdienen Cyberkriminelle Geld, indem sie anderen Kriminellen einen Zugriff auf infizierte PCs verkaufen, um dort zusätzliche Schadprogramme zu installieren”, so Kaspersky weiter.

Simda verbreitete sich über Websites, die Nutzer auf Exploit-Kits umleiten. Dafür hätten die Angreifer legitime Websites und Server kompromittiert, ergänzte Kaspersky. Beim Besuch der Website führe sich der Schadcode selbstständig aus und versuche, Schadsoftware auf einem nicht aktualisierten PC zu installieren.

22 Prozent der Simda-Infektionen fanden sich zwischen Februar und März in den USA (Bild: Microsoft).
22 Prozent der Simda-Infektionen fanden sich zwischen Februar und März in den USA (Bild: Microsoft).

Dem Sicherheitsunternehmen zufolge befinden sich die meisten Opfer des Botnetzes in den USA. Es stellte dort seit Beginn des Jahres über 90.000 neue Infektionen fest. Allerdings sei Simda bereits seit mehreren Jahren aktiv. “Hinsichtlich der Ausnutzung von Schwachstellen” hätten die Betreiber es kontinuierlich weiterentwickelt.

“Neue, schwierige zu entdeckende Versionen wurden in Intervallen von wenigen Stunden erstellt und verbreitet. Derzeit kennt Kaspersky Lab mehr als 260.000 ausführbare Dateien, die zu unterschiedlichen Versionen der Simda-Malware gehören.”

Interpol sucht Hintermänner

Noch hat Interpol die Hintermänner des Botnetzes nicht ermittelt. Aktuell sammeln und werten die Ermittler Informationen dafür aus. Interpol unterstrich indes die Wichtigkeit der Zusammenarbeit von Behörden und Privatwirtschaft im Kampf gegen Cyberkriminalität. “Die Operation markiert einen bedeutenden Schlag gegen das Simda-Botnet. Interpol wird seine Arbeit fortsetzen, um Mitgliedstaaten beim Schutz ihrer Bürgerinnen und Bürger vor Cyberkriminellen und anderen aufkommenden Bedrohungen zu helfen”, sagte Sanjav Virmani, Direktor des Interpol Digital Crime Centre.

Nutzer können auf einer von Kaspersky Lab eingerichteten Website prüfen, ob ihr Rechner möglicherweise ein Teil des Botnetzes war. “Wird die IP-Adresse eines Nutzers erkannt, ist dies nicht gleich bedeutend mit einer Infizierung. In einigen Fällen kann die IP-Adresse von mehreren PCs im selben Netzwerk verwendet worden sein.”

[mit Material von Stefan Beiersmann, ZDNet.de]

Tipp: Kennen Sie die Geschichte der Computerviren? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de