{"id":176613,"date":"2016-04-17T00:03:00","date_gmt":"2016-04-16T22:03:00","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=176613"},"modified":"2023-12-30T23:32:35","modified_gmt":"2023-12-30T22:32:35","slug":"gozym-malware-erbeutet-4-millionen-us-in-3-tagen-von-us-bankkunden","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2016\/04\/17\/gozym-malware-erbeutet-4-millionen-us-in-3-tagen-von-us-bankkunden\/","title":{"rendered":"GoZym-Malware erbeutet 4 Millionen US $ in 3 Tagen von US-Bankkunden"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>Sicherheitsforscher von IBM haben eine neue Schadsoftware entdeckt, die auf den Namen GozNym getauft wurde. Die Malware ist ein Hybrid aus den Trojanern Nymain und Gozi. <\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/3cd1ea0a79714100af40c3253194e1a7\" width=\"1\" height=\"1\"\/>Der Schadsoftware, die vermutlich in Osteuropa entwickelt wurde,&nbsp; ist es Anfang April 2016 gelungen, binnen 3 Tagen 4 Millionen US $ von Bankkunden von 24 amerikanischen sowie kanadischen Banken zu erbeuten. Die Hacker haben dazu den Code von zwei bestehenden Schadprogrammen, Nymaim und Gozi, f\u00fcr die neue Malware GozNym kombiniert. Der so entstehende Trojaner nistet sich persistent in den Systemen ein und ist recht wirkungsvoll, wie IBMs X-Force Branch in <a href=\"https:\/\/web.archive.org\/web\/20190610223610\/https:\/\/securityintelligence.com\/meet-goznym-the-banking-malware-offspring-of-gozi-isfb-and-nymaim\/\">dieses Bericht<\/a> beschreibt. <\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/web.archive.org\/web\/20180321182442\/https:\/\/static.securityintelligence.com\/uploads\/2016\/04\/Fig1_Cfg_bnkg_graph.png\" width=\"608\" height=\"167\"\/>(Quelle: IBM)<\/p>\n<p>Neben Banken werden auch popul\u00e4re E-Commerce-Plattformen und Sparkassen (Credit Unions) als Ziel adressiert. Der Codeteil von Nymaim (die Schadsoftware wurde erstmals 2013 entdeckt) ist ein sogenannter \"Dropper\", der zur browserbasierenden Infektion von Systemen und zum Nachladen weiterer Malware genutzt wird. Und Gozi (der Quellcode wurde 2010 \u00f6ffentlich) tritt als Gozi ISFB-Variante auf. Dieser Teil der Schadsoftware wurde mit dem Ziel entworfen, Scripte beim Besuch einer infizierten Webseite im Browser zu injizieren. <\/p>\n<p>Meldet sich das Opfer auf dem befallenen System in einer Online-Banking-Seite an, \u00fcbertr\u00e4gt die Schadsoftware die Login-Daten an die Cyber-Kriminellen. Die Malware ist dabei so effizient, dass sie Antiviren-Software umgehen kann. In 3 Tagen konnte die Malware bei amerikanischen und kanadischen Bankkunden Anfang April 2016 bereits 4 Millionen US $ erbeuten \u2013 wie die Transaktionen durch die Cyber-Gangster abgewickelt werden, geht aus dem vorab ver\u00f6ffentlichten IBM-Dokument nicht hervor. Vermutlich versucht der Trojaner w\u00e4hrend einer Online-Tansaktion die Buchungsdaten zu manipulieren. Bei statischen TAN-Listen kann das gelingen. Die in Deutschland bei Banken auch gebr\u00e4uchlichen TAN-Generatoren (siehe <a href=\"http:\/\/borncity.com\/senioren\/2015\/10\/25\/online-banking-app-tans-der-sparkasse-unsicher\/\" target=\"_blank\" rel=\"noopener noreferrer\">Online-Banking: App-TANs (u.a. der Sparkassen) unsicher<\/a>) schieben diesem Ansatz aber einen Riegel vor.&nbsp; <\/p>\n<p><img decoding=\"async\" title=\"TAN-Generator\" alt=\"TAN-Generator\" src=\"https:\/\/i.imgur.com\/Jr8MN7G.jpg\"\/>  <\/p>\n<p>Quellen aus Sicherheitskreisen, die anonym bleiben m\u00f6chten, berichten aber, dass der Trojaner auch in Asien und in Europa \u2013 speziell in Polen \u2013 aktiv sei. Das Computer Emergency Response Team der Schweizer Eidgenossen warnt in <a href=\"https:\/\/web.archive.org\/web\/20230610175729\/https:\/\/www.govcert.admin.ch\/blog\/18\/gozi-isfb-when-a-bug-really-is-a-feature\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Bericht<\/a> (englisch), dass die Cyber-Gangster wohl ein gr\u00f6\u00dferes Werbenetzwerk zur Verbreitung der Malware infiltriert h\u00e4tten. (<a href=\"http:\/\/www.forbes.com\/sites\/thomasbrewster\/2016\/04\/14\/goznym-bank-malware-steals-4-million-american-banks\/#59f3756493d6\" target=\"_blank\" rel=\"noopener noreferrer\">via<\/a>)<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Sicherheitsforscher von IBM haben eine neue Schadsoftware entdeckt, die auf den Namen GozNym getauft wurde. Die Malware ist ein Hybrid aus den Trojanern Nymain und Gozi.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,161],"tags":[3727,1018,4328],"class_list":["post-176613","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-virenschutz","tag-banking","tag-malware","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/176613","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=176613"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/176613\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=176613"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=176613"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=176613"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}