RedLine Stealer nutzt Internet-Explorer-Sicherheitslücke aus

Bitdefender_News

Beitrag teilen

Weltweite Kampagne – Deutschland nach Indien am stärksten betroffen: Passwortdieb RedLine Stealer entwendet vertrauliche Anmeldeinformationen von Internet-Explorer-Nutzern. Der veraltete Browser ist anfällig durch eine gefährliche Sicherheitslücke.

Die Bitdefender Labs beobachten aktuell eine intensive Kampagne, Schadcode mit dem Exploit-Kit RIG auszuspielen. Unter anderem verbreiten die Angreifer den Passwortdieb RedLine Stealer, um vertrauliche Anmeldeinformationen wie beispielsweise Passwörter, Kreditkarteninformationen, Krypto-Wallets und VPN-Login-Daten zu exfiltrieren. Deutschland ist nach Indien am stärksten von der weltweiten Kampagne betroffen, die seit Anfang April deutlich an Intensität zugenommen hat.

Exploit-Kit RIG für Internet Explorer

Cyber-Kriminelle verbreiten das Exploit-Kit RIG für die Sicherheitslücke CVE-2021-26411 im Internet Explorer über Werbung auf legitimen Webseiten. Danach spielen sie über diese Internet-Explorer-Sicherheitslücke unter anderem auch den RedLine-Stealer-Payload aus.

Diese Schadsoftware erkundet zunächst systematisch das Zielsystem und sucht nach Benutzernamen, Hardware (Prozessor, Grafikkarte und Speicher), den installierten Browser und Antiviren-Lösungen sowie nach laufenden Prozessen und der Zeitzone. Anschließend sendet sie die Informationen an den Command-and-Control-Server. Dazu zählen zum einen Passwörter, Kreditkarteninformationen, Zugangsdaten zu zahlreichen Krypto Wallets, Login-Daten verschiedener VPN-Anbieter (NordVPN, OpenVPN, ProtonVPN), Browser Cookies sowie Login-Daten und Chat-Protokolle von Instant-Messaging-Diensten wie Telegram oder auch Inhalte für das automatische Vervollständigen von Online-Formularen. Die Schadsoftware sucht zudem nach Textinformationen in Dateien, wobei die Suchmuster vorgegeben werden.

Über RedLine Stealer und RIG

RedLine Stealer ist ein preisgünstiger Password Stealer, den seine Urheber in Untergrundforen anbieten. Er stiehlt neben Kennwörtern sowie Kreditkarteninformationen auch andere sensible Daten – und sendet sie an den Command-and-Control-Server. Sicherheitsexperten von Cyberint, Proofpoint und HP haben den RedLine-Stealer-Quellcode 2020 und 2021 beschrieben.

Was Unternehmen und Privatanwender jetzt tun sollten

Es gibt mehrere Punkte, die IT-Administratoren und Privatanwender jetzt beachten sollten:

  • Sie sollten sicherstellen, dass ihre Antiviren- und Endpoint-Detection-and-Response-Lösungen diese Exploits erkennen.
  • Sie sollten auf sogenannte Indicators of Compromise achten wie Signaturen und Kontakt mit bestimmten IP-Adressen. In der unten angeführten Bitdefender-Untersuchung finden sich konkrete Indikatoren.
  • Unternehmen und Privatanwender sollten Betriebssysteme, Applikationen für den Browser sowie von Drittanbietern auf dem aktuellen Stand halten und Systeme priorisiert aktualisieren.
Mehr bei Bitdefender.com

 


Über Bitdefender

Bitdefender ist ein weltweit führender Anbieter von Cybersicherheitslösungen und Antivirensoftware und schützt über 500 Millionen Systeme in mehr als 150 Ländern. Seit der Gründung im Jahr 2001 sorgen Innovationen des Unternehmens regelmäßig für ausgezeichnete Sicherheitsprodukte und intelligenten Schutz für Geräte, Netzwerke und Cloud-Dienste von Privatkunden und Unternehmen. Als Zulieferer erster Wahl befindet sich Bitdefender-Technologie in 38 Prozent der weltweit eingesetzten Sicherheitslösungen und genießt Vertrauen und Anerkennung bei Branchenexperten, Herstellern und Kunden gleichermaßen. www.bitdefender.de


 

Passende Artikel zum Thema

Bitterfeld: Ransomware-Attacke kostete 2,5 Millionen Euro

Der Cyberangriff mit Ransomware auf den Landkreis Bitterfeld vor drei Jahren zeigt die unbequeme Wahrheit: es dauerte Jahre die IT ➡ Weiterlesen

Neue Ransomware-Variante Fog entdeckt

Über die Bedrohungsakteure der neuen Ransomware-Variante namens Fog ist noch nicht viel bekannt. Bisher sind nur US-Amerikanische Organisationen davon betroffen ➡ Weiterlesen

Europol: Fast 600 kriminelle Cobalt Strike-Server ausgeschaltet

Alte und unlizenzierte Versionen von Cobalt Strike, das eigentlich legitime Testtool von Pentestern und Red-Teams, sind in den Händen von ➡ Weiterlesen

Kinsing-Malware – Millionen Angriffe täglich

Seit 2019 ist Kinsing-Malware, die insbesondere Cloud-Native-Infrastrukturen angreift, ständig auf dem Vormarsch. Eine neue Studie stellt Angriffstechniken und -taktiken der ➡ Weiterlesen

Komplexe IT-Sicherheit: 450 Endgeräte – 3 IT-Mitarbeiter

Viele Unternehmen verwenden mehrere Sicherheitslösungen gleichzeitig. Das führt zu einer hohen Komplexität. Malwarebytes hat in einer internationalen Umfrage 50 Unternehmen ➡ Weiterlesen

Microsoft schickt Kunden Warnung per E-Mail die wie Spam aussieht

Nach der Attacke von Midnight Blizzard im Januar warnte nun Microsoft seine Kunden im Juni per Erklärungs-E-Mail. Dumm nur, dass ➡ Weiterlesen

Telegram: 361 Millionen Nutzerdaten geleakt

Cyberkriminelle haben Millionen von E-Mail-Adressen sowie Benutzernamen und Passwörter von Online-Konten in Kanälen des Messenger-Dienstes Telegram veröffentlicht, so der Betreiber ➡ Weiterlesen

EU ATM Malware greift Geldautomaten an

Geldautomaten sind ein beliebtes Angriffsziel für Cyberkriminelle. Die neue EU ATM Malware hat es auf europäische Bankomaten abgesehen. Kriminelle können ➡ Weiterlesen