Neue Ransomware Rorschach entdeckt

B2B Cyber Security ShortNews

Beitrag teilen

Ein weltweit führender Anbieter von Cyber-Sicherheitslösungen und das Check Point Incident Response Team warnen vor einer neuen Ransomware, die bereits ein US-Unternehmen angegriffen hat.

Die Sicherheitsforscher nannten diese Rorschach und bezeichnen sie als eine der schnellsten Ransomwares aller Zeiten bezüglich der Geschwindigkeit bei der Verschlüsselung von Daten. Sie sei hochgradig anpassbar und verfüge über einzigartige Funktionen. Rorschach wurde bei diesem ersten entdeckten Angriff über DDL-Dateien eingeschleust, die nebenbei vom zertifizierten, kommerziellen Sicherheitsprodukt Cortex XDR Dump Service Tool der Cyber-Sicherheitsfirma Palo Alto Networks heruntergeladen werden. Dies sei eine ungewöhnliche Methode zur Einschleusung von Ransomware, so CPR, die von den Cyber-Kriminellen wohl gewählt wurde, um der Entdeckung zu entgehen. Palo Alto Networks wurde von Check Point bereits informiert. Kunden von Check Point werden bereits geschützt, wenn sie Harmony Endpoint nutzen, da dort die Anti-Ransomware-Komponente und der Behavioral Guard auf Aktivitäten im Netzwerk achten, die einer Ransomware ähneln.

Einzigartige Funktionen

Anders, als aus der Szene bekannt, verstecken sich die Hacker nicht hinter einem Alias und haben wahrscheinlich keinen Bezug zu einer der bekannten Ransomware-Gruppen. Dies erregte umso mehr das Interesse der Sicherheitsforscher. Zu den einzigartigen Funktionen, die bei der Analyse entdeckt wurden, gehören: Die Ransomware kann teilweise autonom agieren und sich automatisch verteilen, wenn sie auf einem Domain Controller (DC) ausgeführt wird, wobei die Ereignis-Speicher (Log Files) der betroffenen Rechner gelöscht werden; sie ist extrem flexibel, weil sie einerseits viele eingebaute Konfigurationen besitzt und andererseits einige optionale Befehle durchführen kann, die eine Anpassung der Verhaltensweise der Ransomware an die jeweilige Situation und das Bedürfnis des Hackers zulassen; hinzu kommen direkte syscalls, was ebenfalls ungewöhnlich für eine Ransomware ist. Auf diese Weise kann Rorschach viele Aufgaben selbstständig durchführen, die sonst von Hand getätigt werden müssen, wie die Erstellung einer Sicherheitsrichtlinie im Stile eines Administrators (ähnlich wie LockBit 2.0).

Warum Rohrschach?

Manches bei Rorschach wurde von anderen, berüchtigten Ransomwares inspiriert. Zum Beispiel ist die Lösegeldforderung ähnlich zu jener der Yanluowang-Ransomware, jedoch können auch welche ausgegeben werden, die der von DarkSide ähneln – was zur Verwechslung mit diesen führen kann. So sah jeder Sicherheitsforscher ein etwas anderes Ergebnis bei Betrachtung der Ransomware, weswegen der Name Rorschach gewählt wurde, nach dem bekannten psychologischen Test.

Mehr bei Checkpoint.com

 


Über Check Point

Check Point Software Technologies GmbH (www.checkpoint.com/de) ist ein führender Anbieter von Cybersicherheits-Lösungen für öffentliche Verwaltungen und Unternehmen weltweit. Die Lösungen schützen Kunden vor Cyberattacken mit einer branchenführenden Erkennungsrate von Malware, Ransomware und anderen Arten von Attacken. Check Point bietet eine mehrstufige Sicherheitsarchitektur, die Unternehmensinformationen in CloudUmgebungen, Netzwerken und auf mobilen Geräten schützt sowie das umfassendste und intuitivste „One Point of Control“-Sicherheits-Managementsystem. Check Point schützt über 100.000 Unternehmen aller Größen.


 

Passende Artikel zum Thema

Bösartiges Site Hopping

In letzter Zeit wird vermehrt eine neue Technik zur Umgehung von Sicherheitsscannern eingesetzt, nämlich das „Site Hopping“. Diese Technik ist ➡ Weiterlesen

Finanzsektor zahlt bei Ransomware-Attacken Rekordsummen

Stetig wächst die Zahl der jährlichen Ransomware-Attacken auf Unternehmen des Finanzsektors: waren es in 2021 noch 34 Prozent, stieg die ➡ Weiterlesen

Neue Ransomware-Gruppe Money Message entdeckt

Bereits im April dieses Jahres wurde eine neue Ransomware-Gruppe namens „Money Message“ aktiv. Während die Cyberkriminellen bislang unter dem Radar ➡ Weiterlesen

Wardriving mit künstlicher Intelligenz

Mittlerweile werden KI-Tools millionenfach eingesetzt, um Themen zu recherchieren, Briefe zu schreiben und Bilder zu erstellen. Doch auch im Bereich ➡ Weiterlesen

Analyse: So läuft ein Angriff der Akira Ransomware-Gruppe ab

Die Südwestfalen-IT wurde von der Hackergruppe „Akira“ angegriffen, was dazu führt, dass zahlreiche Kommunalverwaltungen seit Wochen nur eingeschränkt arbeiten können. ➡ Weiterlesen

LockBit veröffentlich 43 GByte gestohlene Boeing-Daten

Bereits im Oktober vermeldete die APT-Gruppe LockBit, dass man bei Boeing in die Systeme eingedrungen sei und viele Daten gestohlen ➡ Weiterlesen

Veeam ONE: Hotfix für kritische Schwachstellen steht bereit 

Veeam informiert seine Nutzer über zwei kritische und zwei mittlere Schwachstellen in Veeam One für die bereits Patches bereitstehen. Die ➡ Weiterlesen

Cyberattacke auf Deutsche Energie-Agentur – dena

Die Deutsche Energie-Agentur vermeldet nach eigenen Angaben eine Cyberattacke am Wochenende vom 11. auf den 12. November. Die Server sind ➡ Weiterlesen