{"id":183716,"date":"2016-11-12T00:18:00","date_gmt":"2016-11-11T23:18:00","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=183716"},"modified":"2022-05-30T13:00:31","modified_gmt":"2022-05-30T11:00:31","slug":"banking-trojaner-retefe","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2016\/11\/12\/banking-trojaner-retefe\/","title":{"rendered":"Banking-Trojaner Retefe"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>Aktuell eine Warnung vor einer Malware, die auf Bankkunden abzielt. Der Trojaner Retefe hat zahlreiche Banken im Visier und soll wohl auch f\u00fcr die Abbuchungen bei TESCO verantwortlich sein. <\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/8c10b73686594551a4a4b77f6d041914\" width=\"1\" height=\"1\"\/>Vor einigen Tagen hatte ich im Blog den Artikel <a href=\"https:\/\/borncity.com\/blog\/2016\/11\/07\/20-000-kunden-verlieren-geld-tesco-bank-stoppt-online-payment\/\">20.000 Kunden verlieren Geld \u2013 TESCO-Bank stoppt Online-Payment<\/a>. Die britische Bank musste die Online-Transaktionen aussetzen, weil bei 20.000 Kunden pl\u00f6tzlich unerkl\u00e4rliche Transaktionen auftauchten. <\/p>\n<h3>Malware JS\/Retefe <\/h3>\n<p>Laut Sicherheitsanbieter ESET hat die Malware JS\/Retefe sowohl die Tesco-Bank als auch andere Banken im Visier. Der Trojaner wurde von den ESET Threat Intelligence Services entdeckt und ist in seiner jetzigen Form seit mindestens Februar 2016 aktiv. Er sucht nach Online-Banking-Anmeldeinformationen von Benutzern und missbraucht diese dann, um betr\u00fcgerische Transaktionen durchzuf\u00fchren. <\/p>\n<h3>Verbreitung per E-Mail<\/h3>\n<p>Der sch\u00e4dliche Code der Malware wird in der Regel als E-Mail-Anhang verbreitet. Meist gibt die Mail vor, eine Rechnung von einem Versandhandel zu beinhalten. Sobald der Anhang ge\u00f6ffnet wird, werden mehrere Komponenten einschlie\u00dflich des Anonymisierungsdienstes Tor installiert. Man verwendet diese, um einen Proxy f\u00fcr ausgew\u00e4hlte Banking-Seiten zu konfigurieren. In einigen F\u00e4llen versuchte die Malware, dem Benutzer die Installation einer mobilen Anwendung einzureden.  <\/p>\n<p><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/SZ3AbTu.jpg\"\/><br \/>(Quelle: ESET)  <\/p>\n<p>ESET erkennt diese Bedrohung als <a href=\"http:\/\/virusradar.com\/en\/Android_Spy.Banker.EZ\/description\" target=\"_blank\" rel=\"noopener\">Android\/Spy.Banker.EZ<\/a>. Die App wurde verwendet, um die Zwei-Faktor-Authentifizierung beim Banking zu umgehen. Retefe verf\u00fcgt \u00fcber ein gef\u00e4lschtes Root-Zertifikat, welches vorgibt, von der CA-Authority Comodo herausgegeben und \u00fcberpr\u00fcft worden zu sein (siehe obiger Screenshot). Aus Anwenderperspektive l\u00e4sst sich der Betrug \u00fcber das Zertifikat nur sehr schwer erkennen.  <\/p>\n<h3>Retefe entwickelt sich weiter<\/h3>\n<\/p>\n<p>Sicherheitsforscher waren in der Vergangenheit bereits auf Retefe aufmerksam geworden. Zuletzt wurden Bankkunden in Gro\u00dfbritannien Opfer des Trojaners. Seitdem hat der Entwickler weitere mobile Komponenten hinzugef\u00fcgt und die Zielliste erweitert. Zu den betroffenen Institutionen geh\u00f6ren unter anderem gro\u00dfe Banken in Gro\u00dfbritannien, der Schweiz und \u00d6sterreich, sowie beliebte Dienste wie Facebook und PayPal.  <\/p>\n<h3>Eset bietet eine Pr\u00fcfung an<\/h3>\n<\/p>\n<p>Benutzern der oben aufgef\u00fchrten Dienste wird empfohlen, bestimmte Kompatibilit\u00e4tsindikatoren manuell zu \u00fcberpr\u00fcfen oder die automatische Retefe-Checker-Website von ESET zu verwenden. Eine Schritt-f\u00fcr-Schritt Anleitung mit weiteren Informationen findet sich auch im deutschen ESET Blog <a href=\"https:\/\/web.archive.org\/web\/20190126062621\/https:\/\/www.welivesecurity.com\/deutsch\/2016\/11\/10\/im-visier-von-retefe\/\" target=\"_blank\" rel=\"noopener\">WeLiveSecurity<\/a>.  <\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/11\/07\/20-000-kunden-verlieren-geld-tesco-bank-stoppt-online-payment\/\">20.000 Kunden verlieren Geld \u2013 TESCO-Bank stoppt Online-Payment<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Aktuell eine Warnung vor einer Malware, die auf Bankkunden abzielt. Der Trojaner Retefe hat zahlreiche Banken im Visier und soll wohl auch f\u00fcr die Abbuchungen bei TESCO verantwortlich sein.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[3727,4328,1107],"class_list":["post-183716","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-banking","tag-sicherheit","tag-trojaner"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/183716","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=183716"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/183716\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=183716"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=183716"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=183716"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}