CronRat: Linux-Malware versteckt sich im Kalender

B2B Cyber Security ShortNews

Beitrag teilen

CronRat ist ein neuer Linux-Trojaner, der sich in den geplanten Aufgaben versteckt. Das Ausführungsdatum am 31. Februar ist natürlich ungültig, trotzdem entdecken ihn viele Sicherheitsprogramme nicht.

Forscher des E-Commerce-Sicherheitsspezialisten Sansec haben einen neuen Linux-Trojaner für den Fernzugriff (Remote Access Trojan, RAT) entdeckt, der eine ungewöhnliche Methode gefunden hat, sich auf den betroffenen Servern vor den meisten Sicherheitsanwendungen zu verstecken. CronRAT, wie die Sicherheitsforscher ihn tauften, tarnt sich als geplante Aufgabe – mit dem Ausführungsdatum 31. Februar. Weil dieses Datum natürlich ungültig ist und nicht existiert, gelingt es der Malware so, der Aufmerksamkeit der meisten Antiviren-Programme zu entgehen.

Anzeige

CronRat – Remote Access Trojan

‍Die Sicherheitsforscher haben die Funktionsweise von CronRAT näher untersucht. Das Ergebnis zeigt, dass der Trojaner das Cron-Tool von Linux-Servern ausnutzt. Netzwerk-Administratoren können damit Aufgaben zu bestimmten Zeitpunkten planen, die dann automatisch ausgeführt werden. Dieses Werkzeug ist im Kalender-Subsystem von Linux angesiedelt. Da der Tag, an dem CronRAT ausgeführt werden soll, nicht existiert, ist das Ereignis im Kalender für den Admin auch nicht sichtbar. Da auch die meisten Sicherheitsprogramme das Cron-System nicht scannen, ist der Trojaner so gut wie unsichtbar. Auch bei Sansec musste zuerst die Erkennungs-Engine umgeschrieben werden, bevor der Trojaner erkannt werden konnte.

CronRat – Unsichtbar im Kalender versteckt

Einmal auf dem Server, kontaktiert die Malware einen Command-and-Control-Server unter Verwendung einer „exotischen Funktion des Linux-Kernels, die die TCP-Kommunikation über eine Datei ermöglicht“, erklären die Forscher von Sansec. Im zweiten Schritt sendet und empfängt der Trojaner mehrere Befehle und ruft eine bösartige dynamische Bibliothek ab. Am Ende dieses Austauschs können die Angreifer hinter CronRAT jeden Befehl auf dem kompromittierten System ausführen.

CronRAT ist nur eines von vielen Beispielen für die zunehmende Bedrohung durch sogenannte Magecart-Angriffe. Dabei werden Online-Shops manipuliert, um die Zahlungsdaten der Kunden zu stehlen. Auch CronRAT wurde bereits in mehreren Shops auf der ganzen Welt entdeckt – und er ist längst nicht der Einzige, der auf diesem Weg versucht, legitime Online-Shops zu kompromittieren. Bereits im vergangenen Jahr veröffentlichte das FBI eine Warnung vor Magecart-Angriffen, die nun vom amerikanischen National Cyber Security Center (NCSC) wiederholt wurde. Die dortigen Sicherheitsexperten hatten im Vorfeld des Black Friday 4.151 Händler gefunden, deren Server und Checkout-Seiten von Hackern in den vergangenen 18 Monaten kompromittiert worden waren.

Magecart-Angriffe zielen auf Online-Shops

Auch wenn der Black Friday für dieses Jahr nun vorbei ist, wird die Bedrohung durch Magecart-Angriffe in Zukunft nicht abnehmen. Insbesondere die wieder steigenden Fallzahlen der Covid-Infektionen und das anstehende Weihnachtsfest dürften dafür sorgen, dass der Online-Handel in den kommenden Wochen und Monaten weiter wächst – und mit ihm die Zahl der potenziellen Ziele für Magecart-Angriffe. Der Schutz insbesondere vor hochspezialisierter Malware wie CronRAT ist schwierig, da technische Lösungen hier nicht ausreichen. Beim Scandienst VirusTotal konnten 12 Antiviren-Engines den Trojaner nicht verarbeiten und 58 von ihnen erkannten ihn nicht als Bedrohung. Daher sollten regelmäßig Scans des gesamten Systems nach Unregelmäßigkeiten, und mögen sie scheinbar noch so unbedeutend sein, durchgeführt werden.

Mehr bei 8com.de

 


Über 8com

Das 8com Cyber Defense Center schützt die digitalen Infrastrukturen von 8coms Kunden effektiv vor Cyberangriffen. Es beinhaltet ein Security Information and Event Management (SIEM), Vulnerability Management sowie professionelle Penetrationstests. Zudem bietet es den Aufbau und die Integration eines Information Security Management Systems (ISMS) inklusive Zertifizierung nach gängigen Standards. Awareness-Maßnahmen, Security Trainings und ein Incident Response Management runden das Angebot ab.


 

Passende Artikel zum Thema

Open Source – Risiko für die IT-Sicherheit?

Open Source Software (OSS) hat sich als unverzichtbarer Bestandteil moderner IT-Infrastrukturen etabliert. Die Vorteile wie Kosteneinsparungen, Flexibilität und das enorme ➡ Weiterlesen

Datenschutz durch Verschlüsslung von HR-Daten

Aktuelle Studien zeigen, dass rund 60 Prozent der deutschen Unternehmen von Cyberkriminellen angegriffen werden. Das ist vor allem für Personendaten, ➡ Weiterlesen

Wenn Bewerber in Wahrheit Nordkorea dienen

Ein Anbieter für Sicherheitsschulungen und Phishing-Simulationen warnt vor einem Einstellungsbetrug mit falschen Mitarbeitern die in Wahrheit aus Nordkorea kommen und ➡ Weiterlesen

APT42: WhatsApp-Angriffe auf politische Persönlichkeiten

Vor kurzem wurden neue Erkenntnisse über gezielte Spear-Phishing-Angriffe auf WhatsApp-Nutzer veröffentlicht. Diese Angriffe werden auf die iranische Gruppe APT42 zurückgeführt, ➡ Weiterlesen

SambaSpy: Trojaner verbreitet sich über deutsche E-Mails

Eine Malware-Kampagne verbreitet den Remote Access Trojaner (RAT) SambaSpy über deutsche E-Mails an italienischsprachige Nutzer. SambaSpy verfügt über Funktionen wie ➡ Weiterlesen

Schwachstelle im Drucksystem CUPS

Bei der Ausführung von Remote-Code in Linux CUPS wurden neue Probleme entdeckt. Laut einer Untersuchung  sind mehr als 76.000 Geräte ➡ Weiterlesen

Security-Messe it-sa Expo&Congress startet am 22. Oktober 2024

Bereits zum 15. Mal macht die it-sa Expo&Congress das Messezentrum Nürnberg vom 22. bis 24. Oktober zum „Home of IT ➡ Weiterlesen

CISA warnt: Fortinet-Produkte mit kritischer 9.8 Sicherheitslücke 

Die kritische Sicherheitslücke CVE-2024-23113 in diversen Versionen von FortiOS, FortiPAM, FortiProxy und FortiWeb ist zwar seit Februar bekannt, wird wohl ➡ Weiterlesen