CronRat: Linux-Malware versteckt sich im Kalender

B2B Cyber Security ShortNews

Beitrag teilen

CronRat ist ein neuer Linux-Trojaner, der sich in den geplanten Aufgaben versteckt. Das Ausführungsdatum am 31. Februar ist natürlich ungültig, trotzdem entdecken ihn viele Sicherheitsprogramme nicht.

Forscher des E-Commerce-Sicherheitsspezialisten Sansec haben einen neuen Linux-Trojaner für den Fernzugriff (Remote Access Trojan, RAT) entdeckt, der eine ungewöhnliche Methode gefunden hat, sich auf den betroffenen Servern vor den meisten Sicherheitsanwendungen zu verstecken. CronRAT, wie die Sicherheitsforscher ihn tauften, tarnt sich als geplante Aufgabe – mit dem Ausführungsdatum 31. Februar. Weil dieses Datum natürlich ungültig ist und nicht existiert, gelingt es der Malware so, der Aufmerksamkeit der meisten Antiviren-Programme zu entgehen.

CronRat – Remote Access Trojan

‍Die Sicherheitsforscher haben die Funktionsweise von CronRAT näher untersucht. Das Ergebnis zeigt, dass der Trojaner das Cron-Tool von Linux-Servern ausnutzt. Netzwerk-Administratoren können damit Aufgaben zu bestimmten Zeitpunkten planen, die dann automatisch ausgeführt werden. Dieses Werkzeug ist im Kalender-Subsystem von Linux angesiedelt. Da der Tag, an dem CronRAT ausgeführt werden soll, nicht existiert, ist das Ereignis im Kalender für den Admin auch nicht sichtbar. Da auch die meisten Sicherheitsprogramme das Cron-System nicht scannen, ist der Trojaner so gut wie unsichtbar. Auch bei Sansec musste zuerst die Erkennungs-Engine umgeschrieben werden, bevor der Trojaner erkannt werden konnte.

CronRat – Unsichtbar im Kalender versteckt

Einmal auf dem Server, kontaktiert die Malware einen Command-and-Control-Server unter Verwendung einer „exotischen Funktion des Linux-Kernels, die die TCP-Kommunikation über eine Datei ermöglicht“, erklären die Forscher von Sansec. Im zweiten Schritt sendet und empfängt der Trojaner mehrere Befehle und ruft eine bösartige dynamische Bibliothek ab. Am Ende dieses Austauschs können die Angreifer hinter CronRAT jeden Befehl auf dem kompromittierten System ausführen.

CronRAT ist nur eines von vielen Beispielen für die zunehmende Bedrohung durch sogenannte Magecart-Angriffe. Dabei werden Online-Shops manipuliert, um die Zahlungsdaten der Kunden zu stehlen. Auch CronRAT wurde bereits in mehreren Shops auf der ganzen Welt entdeckt – und er ist längst nicht der Einzige, der auf diesem Weg versucht, legitime Online-Shops zu kompromittieren. Bereits im vergangenen Jahr veröffentlichte das FBI eine Warnung vor Magecart-Angriffen, die nun vom amerikanischen National Cyber Security Center (NCSC) wiederholt wurde. Die dortigen Sicherheitsexperten hatten im Vorfeld des Black Friday 4.151 Händler gefunden, deren Server und Checkout-Seiten von Hackern in den vergangenen 18 Monaten kompromittiert worden waren.

Magecart-Angriffe zielen auf Online-Shops

Auch wenn der Black Friday für dieses Jahr nun vorbei ist, wird die Bedrohung durch Magecart-Angriffe in Zukunft nicht abnehmen. Insbesondere die wieder steigenden Fallzahlen der Covid-Infektionen und das anstehende Weihnachtsfest dürften dafür sorgen, dass der Online-Handel in den kommenden Wochen und Monaten weiter wächst – und mit ihm die Zahl der potenziellen Ziele für Magecart-Angriffe. Der Schutz insbesondere vor hochspezialisierter Malware wie CronRAT ist schwierig, da technische Lösungen hier nicht ausreichen. Beim Scandienst VirusTotal konnten 12 Antiviren-Engines den Trojaner nicht verarbeiten und 58 von ihnen erkannten ihn nicht als Bedrohung. Daher sollten regelmäßig Scans des gesamten Systems nach Unregelmäßigkeiten, und mögen sie scheinbar noch so unbedeutend sein, durchgeführt werden.

Mehr bei 8com.de

 


Über 8com

Das 8com Cyber Defense Center schützt die digitalen Infrastrukturen von 8coms Kunden effektiv vor Cyberangriffen. Es beinhaltet ein Security Information and Event Management (SIEM), Vulnerability Management sowie professionelle Penetrationstests. Zudem bietet es den Aufbau und die Integration eines Information Security Management Systems (ISMS) inklusive Zertifizierung nach gängigen Standards. Awareness-Maßnahmen, Security Trainings und ein Incident Response Management runden das Angebot ab.


 

Passende Artikel zum Thema

Forensik realer Cyberangriffe lüftet Taktiken der Angreifer

Detaillierte Untersuchung der vom Sophos Incident Response Team übernommen Fälle macht deutlich, dass Angreifer immer kürzer im infiltrierten Netzwerk verweilen, ➡ Weiterlesen

Ransomware-Gruppe 8base bedroht KMUs

8base ist eine der aktivsten Ransomware-Gruppen. Sie fokussierte sich in diesem Sommer auf kleine und mittlere Unternehmen. Durch niedrige Sicherheitsbudgets ➡ Weiterlesen

ALPHV: Casinos und Hotels in Las Vegas per Hack lahmgelegt

MGM Resorts, ein US-amerikanischer Betreiber von Hotels und Spielcasinos, wurde vor kurzem von einem Ransomware-Angriff heimgesucht, der mehrere Systeme an ➡ Weiterlesen

Cyberbedrohung: Rhysida-Ransomware

Taktiken und Techniken der Rhysida-Ransomware ähneln denen der berüchtigten Ransomware-Bande Vice Society. Experten vermuten, dass Vice Society eine eigene Variante ➡ Weiterlesen

Gastgewerbe: Angriffe auf Buchungsplattform

Cyberkriminelle stahlen die Kreditkartendaten, persönliche Daten und Passwörter der Kunden der Gaststätten-Buchungsplattform IRM-NG. Bitdefender hat aktuelle Forschungsergebnisse einer derzeit laufenden ➡ Weiterlesen

In Post-Quanten-Kryptografie investieren

Schon jetzt setzt Google in seiner aktuellsten Version des Chrome Browsers auf ein quantensicheres Verschlüsselungsverfahren (Post-Quanten-Kryptografie). Unternehmen sollten das ebenfalls ➡ Weiterlesen

Veraltete Systeme: Cyberangriffe auf Gesundheitseinrichtungen

Weltweit waren 78 Prozent der Gesundheitseinrichtungen im letzten Jahr von Cybervorfällen betroffen. Jeder vierte Cyberangriff auf Gesundheitseinrichtungen in Deutschland hat ➡ Weiterlesen

Report: Weltweiter Anstieg der Cyber-Angriffe

Stärkster Anstieg von Cyber-Angriffen in den letzten zwei Jahren. Lockbit3 ist der Spitzenreiter unter den Ransomwares in der ersten Jahreshälfte ➡ Weiterlesen