ProLock-Ransomware zerstört auch Daten

Ransomware Verschlüsselung
Anzeige

Beitrag teilen

Die SophosLabs haben weitere Details über die Ransomware ProLock veröffentlicht, die zuerst durch einen FBI-Bericht im März 2020 und später im Mai 2020 Schlagzeilen machte. Im aktuellen Bericht analysieren die Security-Spezialisten von Sophos, warum der Entschlüsselungs-Code, der zahlenden Ransomware-Opfern zur Verfügung gestellt wurde, nicht immer funktionierte und welche Gründe die Dateigröße für das ungewöhnliche Verhalten der Ransomware spielt.

Denn ProLock überspringt Dateien, die kleiner als 8.192 Byte sind, und verschlüsselt Daten erst ab einer Größe von 8.192 Byte. Das Ergebnis sind Dateien, die teilweise lesbar und teilweise verschlüsselt sind. Dies kann dazu führen, dass der Entschlüsselungs-Code, den die Opfer nach Zahlung des Lösegelds für die Entschlüsselung erhalten, die verschlüsselten Daten korrumpiert. Konkret bedeutet dies, dass selbst wenn die Opfer zahlen die Möglichkeit besteht, dass Daten verloren gehen oder die Wiederherstellung noch teurer wird.

Anzeige

Dabei ist ProLock ist nicht die erste Ransomware, die den Trick anwendet, den Dateianfang nicht zu manipulieren. Und es gibt drei wahrscheinliche Gründe, warum Hacker dies tun:

  • Um Tools zur Verschlüsselungserkennung zu täuschen, die nur den Anfang der Datei überwachen. Die meisten Ransomware-Programme verschlüsseln die gesamte Datei. Daher ist die Überwachung des Zugriffs auf den Anfang jeder Datei eine effiziente Methode, um einige, aber nicht alle nicht autorisierten Änderungen zu erkennen.
  • Um gängige Tools zur Identifizierung von Dateitypen zu täuschen. Einige Tools zum Durchsuchen von Verzeichnissen zeigen Symbole an oder listen eine Textzeichenfolge auf, die angibt, welcher Typ wahrscheinlich jede Datei ist, z.B. „Das ist ein Bild“, „Das ist ein PDF“ und „Das ist eine Anwendung“. Viele Dateitypen können bereits in den ersten Bytes mit guter Trefferquote identifiziert werden. Daher lesen viele Tools höchstens einige KB ein, um viel schneller ausgeführt werden zu können.
  • Um dem Nutzer ein falsches Sicherheitsgefühl zu geben. Auf den ersten Blick entsteht der Eindruck, dass der Ransomware-Angriff ins Leere gelaufen ist, da einige Dateien intakt sind und ein Teil jeder Datei wiederhergestellt werden kann.

Aber auch ohne Verschlüsselung kann ProLock den Opfern einen beträchtlichen wirtschaftlichen Schaden zufügen, da es wahrscheinlich nur der letzte Schritt eines umfangreichen Netzwerkeinbruchs ist. Unternehmen können diese Art von Angriffen einschließlich des Schutzes des Fernzugriffs auf das Netzwerk verhindern, indem sie den RDP-Zugriff hinter ein virtuelles privates Netzwerk stellen und Multi-Faktor-Authentifizierung für den Fernzugriff verwenden. Wie bei allen Ransomware-Bedrohungen wird die Abwehr von Angriffen wie ProLock durch Offline-Backups und Malware-Schutz sowohl für Desktops als auch für Server erschwert. Moderne Endpunktschutz-Tools inklusive EDR können den Angriff effektiv abwehren und stoppen.


ProLock-Ransomware: Fehlerhafte Entschlüsselung zerstört viele Daten

“Selbst unter den besten Umständen ist es sehr aufwendig, sich von einem Ransomware-Angriff zu erholen”, erklärt Sean Gallagher, Senior Threat Research bei Sophos. „Das ungewöhnliche Verschlüsselungsverhalten von ProLock in Verbindung mit einer fehlerhaften Entschlüsselung erschwert die Wiederherstellung erheblich. Die von ProLock angewendeten Taktiken sind im Ransomware-Umfeld durchaus bekannt: die Verwendung von RDP-, Phishing- oder Drittanbieter-Malware, um Remote-Zugriff zu erhalten, und die Verwendung nativer Windows-Tools zur Verbreitung der Malware. Die Verwendung von schwacher Steganografie, um den Code zu verbergen, und von verschleierten PowerShell-Skripten, um die Malware-Prozesse zu starten, macht die Erkennung dieser Art von Angriffen ohne starken Malware-Schutz bestenfalls schwierig. Unternehmen sollten die Nutzung von RDP und Fernzugriff auf den Prüfstand stellen und sicherer gestalten. Allein die Einführung einer Zwei-Faktor-Authentifizierung für den Fernzugriff und die Hinterlegung von RDP-Sitzungen hinter einem virtuellen privaten Netzwerk würde das Potenzial für Angriffe dieser Art erheblich verringern.“

Mehr dazu bei den Sophos Labs Sophos.com [starbox id=15]

 

Passende Artikel zum Thema

Ransomware: Attacke auf Schweizer Medienverlag und NZZ

Die Neue Züricher Zeitung - NZZ meldete vor ein paar Tagen eine Attacke auf ihr Netzwerk und konnte daher nicht ➡ Weiterlesen

Betrugsmasche: GPT-4 als Köder für Phishing

In der Hoffnung, von dem massiven Interesse an GPT-4 – dem neuen multimodalen Modell von ChatGPT – zu profitieren, haben ➡ Weiterlesen

Studie: Firmendaten im Darknet – 60 Prozent betroffen

Wie eine aktuelle Studie von 26.000 Unternehmen und 80 Branchen zeigt, stehen im Darknet durch Datenlecks viele deutsche Firmendaten zum ➡ Weiterlesen

Angriffe auf die Lieferkette

Schon immer suchten Angreifer das schwächste Glied in der Kette, um eine Abwehr zu durchbrechen. Das hat sich auch in ➡ Weiterlesen

USB-Wurm wandert über drei Kontinente

Die längst verstaubt geglaubte Masche eines USB-Sticks mit Schadsoftware wurde tatsächlich noch einmal aus der Cybercrime-Kiste geholt. Der bekannte Wurm ➡ Weiterlesen

Entwicklung 2022: Cyberkriminalität, Kriege, Ransomware

In seinem Bericht "2023 State of Malware" stellt Security-Experte Malwarebytes die Entwicklungen des Jahres 2022 zusammen: Geopolitische Cyberkriminalität, Ransomware und ➡ Weiterlesen

Kommt eine neue Ransomware-Ära?

Neueste Forschungsergebnisse zeigen, wie sich die Geschäftsmodelle der Cyberkriminellen verändern können. Trend Micro veröffentlicht eine neue Studie, die sich mit ➡ Weiterlesen

Top Malware im Q1-2023: Qbot, Formbook, Emotet

Der Global Threat Index für das Frühjahr 2023 von Check Point zeigt, dass die Malwares Qbot, Formbook und Emotet am ➡ Weiterlesen