CryptXXX: Trend Micro warnt vor möglichem TeslaCrypt-Nachfolger

Mit CryptXXX gibt es laut den Sicherheitsforschern von Trend Micro eine neue Ransomware, die kurz nach der Veröffentlichung des Entschlüsselungstools für TeslaCrypt ein wichtiges Update erhalten hat: Sie verschlüsselt nicht nur Dateien, sondern installiert auch einen Sperrbildschirm, der alle Zugriffe auf den Desktop verhindert.

Die Erpressersoftware CryptXXX wird über kompromittierte Websites und Malvertising, sprich manipulierte Anzeigen, die das Exploit Kit Angler hosten, verteilt. CryptXXX wird mithilfe der Malware BEDEP eingeschleust, sobald ein Nutzer eine dieser Seiten besucht oder auf eine entsprechende Anzeige klickt. Allerdings werden nur Windows-Rechner mit bekannten Anfälligkeiten infiziert. Trend Micro zufolge befällt CryptXXX keine virtuellen Maschinen.

Zu den weiteren Besonderheiten von CryptXXX zählt ein Wächter, dessen Ausführung parallel zur Verschlüsselungsroutine erfolgt. Er hält die Verschlüsselungsroutine an, sobald er ungewöhnliche Systemaktivitäten erkennt und startet sie anschließend neu. Trend Micro stuft indes den Sperrbildschirm als direkte Reaktion auf die Veröffentlichung eines Entschlüsselungstools für TeslaCrypt ein. Damit werden Anwender abgehalten, ein solches Tool zu verwenden. Auf die Bezahlseiten für das Lösegeld, die von der Erpressersoftware genannt werden, können Nutzer selbstverständlich direkt vom Sperrbildschirm aus zugreifen.

Die Hintermänner von CryptXXX erhöhen – anders als bei TeslaCrypt – die Lösegeldforderung von zunächst 500 Dollar zudem erst nach gut 90 Stunden. Bei TeslaCrypt hatten die Opfer nur 24 Stunden Zeit zu bezahlen. Trend Micro vermutet, dass die Veränderungen viele Cyberkriminelle zu einem Umstieg auf CryptXXX bewegen wird. “Wir erwarten weitere Updates, um diese Ransomware zu einem Alptraum für Nutzer zu machen, die keine saubere Ransomware-Lösung haben”, schreiben die Trend-Micro-Sicherheitsforscher Jaaziel Carlos, Anthony Melgarejo, Rhena Inocencio und Joseph C. Chen in einem Blogeintrag.

Mit dem Eset-Tool lassen sich von TeslaCrypt verschlüsselte Dateien wiederherstellen (Bild: Eset).

Das Entschlüsselungstool für TeslaCrypt, das Eset in der letzten Woche veröffentlicht hat, kann alle Dateien auf mit TeslaCrypt 3 oder 4 infizierten Rechnern entschlüsseln. Eset erhielt den dafür erforderlichen universellen Masterkey auf eher ungewöhnliche Art: Die Hintermänner der Ransomware gaben ihn auf Nachfrage von Eset bereitwillig heraus. Eine derartige Wiederholung bei CryptXXX oder anderen Erpressungsprogrammen ist eher unwahrscheinlich.

[Mit Material von Stefan Beiersmann, ZDNet.de]

Tipp: Kennen Sie die Geschichte der Computerviren? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

Redaktion

Recent Posts

Kubernetes in Cloud-Umgebungen

Ein elementarer Bestandteil einer effektiven Cloud-Strategie ist nach erfolgter Implementierung die künftige Verwaltung des Dienstes.

3 Tagen ago

Aras erweitert seine PLM-Plattform

Die Neuerungen sollen den Digital Thread, die Low-Code-Entwicklung, die Visualisierung komplexer Baugruppen und das Lieferantenmanagement…

3 Tagen ago

Manufacturing-X: Zurückhaltung überwiegt

Eine Bitkom-Umfrage attestiert der Datenraum-Initiative des Bundes hohe Bekanntheit in der Industrie. Doch noch ist…

3 Tagen ago

Ransomware „Marke Eigenbau“

Ransomware-as-a-Service ist ein lukratives Geschäft und in den Händen professionell organisierter Gruppen. Jetzt können Kriminelle…

3 Tagen ago

Bad Bots: Risikofaktor mit hohen Folgekosten

Bad Bots richten nicht nur wirtschaftlichen Schaden an. Laut dem Bad Bot Report von Imperva…

4 Tagen ago

IT-Verantwortliche setzen auf KI-Hosting in Europa

Studie von OVHcloud verdeutlicht Stellenwert von Datenresidenz und Datensouveränität bei KI-Anwendungen.

6 Tagen ago