Ransomware HavanaCrypt tarnt sich als Fake-Google-Update

B2B Cyber Security ShortNews

Beitrag teilen

HavanaCrypt ist eine neue Ransomware. Sie ist schwer zu erkennen, tarnt sich als Fake-Google-Update und nutzt Microsoft-Funktionen im Rahmen der Attacken. Als Kommunikation will man anscheinend Tot benutzen, da ein solches Verzeichnis explizit nicht verschlüsselt wird.

Angreifer missbrauchen bei ihren Attacken häufig das Vertrauen von Nutzern, um die Schutzmaßnahmen von Unternehmen zu umgehen. Die Verwendung von vertrauenswürdigen Adressräumen und Hosts, die von den meisten Unternehmen als seriös und sicher eingestuft werden und auf der Whitelist stehen, ist also nicht neu. Cyberkriminelle nutzen zum Beispiel AWS-Hosting oder kapern andere “saubere” Hosts oder Adressräume. Doch es sind nicht nur vertrauenswürdige Adressen, die für Ransomware-Angriffe missbraucht werden, sondern auch allgemein als vertrauenswürdig eingestufte Tools und Anwendungen, die in vielen Unternehmen zum Einsatz kommen.

HavanaCrypt nur ein Testlauf?

„Entsprechend haben herkömmliche Detection- und Defense-Maßnahmen, die auf statischen Indikatoren und Signaturen beruhen oder bestimmte Adressräume, Anwendungen, Nutzer oder Prozesse als vertrauenswürdig einstufen, schon vor langer Zeit versagt. Stattdessen sollte die Cyberabwehr von Unternehmen auf der Erkennung von Verhaltensmustern basieren, die auf den tatsächlichen TTPs (Tactics, Techniques, Procedures) der Angreifer beruhen. Man sollte sich nicht auf ein einziges Sicherheitstool verlassen oder auf einen Ansatz, der bestimmte Systemelemente automatisch als vertrauenswürdig oder nicht vertrauenswürdig einstuft. Die Bedrohungsabwehr muss genau auf die tatsächlichen Vorgehensweisen der Angreifer abgestimmt werden. Das erfordert kontinuierliche Forschung und Weiterentwicklung, da sich diese bei der Vielzahl möglicher Angriffe fast täglich ändern. All das muss bei Sicherheitsmaßnahmen bedacht werden“, erklärt Daniel Thanos, VP, Arctic Wolf Labs.

Nach der Attacke keine Lösegeldforderung

„Es ist sehr wahrscheinlich, dass der Autor der HavanaCrypt-Ransomware plant, über den Tor-Browser zu kommunizieren, da Tor zu den Verzeichnissen gehört, in denen er die Verschlüsselung von Dateien verhindert. Aktuell hinterlässt HavanaCrypt keine Lösegeldforderung, was ein Hinweis darauf sein könnte, dass sie sich noch in der Entwicklungsphase befindet. Wenn sie sich tatsächlich noch in der Beta-Phase befindet, sollten Unternehmen die Chance nutzen, sich darauf vorzubereiten. Für den Fall, dass Tor verwendet wird, sollte der Browser blockiert werden – in den meisten Unternehmen wird Tor ohnehin nicht gebraucht“, so Daniel Thanos.

Weitere Erkenntnisse über HavanaCrypt

  • Tarnt sich als Google-Software-Update-Anwendung
  • Verwendet Microsoft Webhosting als Command-and-Control-Server, um die Detection zu umgehen
  • Nutzt die QueueUserWorkItem-Funktion, eine Methode des .NET System.Threading Namespace. Außerdem verwendet die Ransomware die Module von KeePass Password Safe, einem Open-Source-Passwortmanager, während der Dateiverschlüsselung.
  • Ist eine .NET-kompilierte Anwendung und wird durch Obfuscar geschützt, einen Open-Source-.NET-Obfuscator, der den Code in einer .NET-Assembly schützt.
  • Verfügt über mehrere Anti-Virtualisierungstechniken, um eine dynamische Analyse zu vermeiden, wenn sie in einer virtuellen Maschine ausgeführt wird.
  • Nachdem HavanaCrypt sich vergewissert hat, dass der Computer des Opfers nicht in einer virtuellen Maschine ausgeführt wird, lädt sie eine Datei mit dem Namen “2.txt” von 20[.]227[.]128[.]33, einer IP-Adresse eines Microsoft-Webhosting-Dienstes, herunter und speichert sie als Batch-Datei (.bat) mit einem Dateinamen, der 20 bis 25 zufällige Zeichen enthält.
  • Verwendet während seiner Verschlüsselungsroutine Module von KeePass Password Safe. Insbesondere nutzt sie die Funktion CryptoRandom, um Zufallsschlüssel zu erzeugen, die für die Verschlüsselung benötigt werden.
  • Verschlüsselt Dateien und fügt “.Havana” als Dateinamenerweiterung hinzu.
Mehr bei ArcticWolf.com

 


Über Arctic Wolf

Arctic Wolf ist ein weltweiter Marktführer im Bereich Security Operations und bietet die erste cloudnative Security-Operations-Plattform zur Abwehr von Cyber-Risiken. Basierend auf Threat Telemetry, die Endpunkt-, Netzwerk- und Cloud-Quellen umfasst, analysiert die Arctic Wolf® Security Operations Cloud weltweit mehr als 1,6 Billionen Security Events pro Woche. Sie liefert unternehmenskritische Erkenntnisse zu nahezu allen Security Use Cases und optimiert die heterogenen Sicherheitslösungen der Kunden. Die Arctic Wolf Plattform ist bei mehr als 2.000 Kunden weltweit im Einsatz. Sie bietet automatisierte Threat Detection und Response und ermöglicht es Unternehmen jeder Größe, auf Knopfdruck erstklassige Security Operations einzurichten.


 

Passende Artikel zum Thema

Report: 40 Prozent mehr Phishing weltweit

Der aktuelle Spam- und Phishing-Report von Kaspersky für das Jahr 2023 spricht eine eindeutige Sprache: Nutzer in Deutschland sind nach ➡ Weiterlesen

BSI legt Mindeststandard für Webbrowser fest

Das BSI hat den Mindeststandard für Webbrowser für die Verwaltung überarbeitet und in der Version 3.0 veröffentlicht. Daran können sich ➡ Weiterlesen

Tarnkappen-Malware zielt auf europäische Unternehmen

Hacker greifen mit Tarnkappen-Malware viele Unternehmen in ganz Europa an. ESET Forscher haben einen dramatischen Anstieg von sogenannten AceCryptor-Angriffen via ➡ Weiterlesen

IT-Security: Grundlage für LockBit 4.0 entschärft

in Zusammenarbeit mit der britischen National Crime Agency (NCA) analysierte Trend Micro die in der Entwicklung befindliche und unveröffentlichte Version ➡ Weiterlesen

MDR und XDR via Google Workspace

Ob im Cafe, Flughafen-Terminal oder im Homeoffice – Mitarbeitende arbeiten an vielen Orten. Diese Entwicklung bringt aber auch Herausforderungen mit ➡ Weiterlesen

Test: Security-Software für Endpoints und Einzel-PCs

Die letzten Testergebnisse aus dem Labor von AV-TEST zeigen eine sehr gute Leistung von 16 etablierten Schutzlösungen für Windows an ➡ Weiterlesen

KI auf Enterprise Storage bekämpft Ransomware in Echtzeit

Als einer der ersten Anbieter integriert NetApp künstliche Intelligenz (KI) und maschinelles Lernen (ML) direkt in den Primärspeicher, um Ransomware ➡ Weiterlesen

FBI: Internet Crime Report zählt 12,5 Milliarden Dollar Schaden 

Das Internet Crime Complaint Center (IC3) des FBI hat seinen Internet Crime Report 2023 veröffentlicht, der Informationen aus über 880.000 ➡ Weiterlesen