{"id":184058,"date":"2016-11-21T16:45:47","date_gmt":"2016-11-21T15:45:47","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=184058"},"modified":"2017-11-17T17:00:13","modified_gmt":"2017-11-17T16:00:13","slug":"facebook-ransomware-kommt-als-svg-bild-getarnt","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2016\/11\/21\/facebook-ransomware-kommt-als-svg-bild-getarnt\/","title":{"rendered":"Facebook-Ransomware kommt als .svg-Bild getarnt"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>Facebook-Nutzer werden durch eine neue Malware bedroht, die sich als Bild tarnt, aber \u00fcber den Nemucod-Downloader weitere Schadsoftware herunterl\u00e4dt.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/cfeff44dfa934d14b0e592bcc564b56c\" alt=\"\" width=\"1\" height=\"1\" \/>\u00dcber den Nemucod-Downloader hatte ich hier im Blog mehrfach berichtet. Es handelt sich um eine Malware, die weitere Schadsoftware nachl\u00e4dt, um Windows-Systeme zu infizieren. Bisher wurde die Malware \u00fcber E-Mails mit angeh\u00e4ngten ZIP-Dateien verbreitet (siehe Hinweise auf Blog-Beitr\u00e4ge am Artikelende).<\/p>\n<p>Nun scheint es einen neuen Verbreitungsweg \u00fcber Facebook zu geben, wie der bei PwC arbeitende Thread-Analyst Bart Blaze in <a href=\"https:\/\/bartblaze.blogspot.de\/2016\/11\/nemucod-downloader-spreading-via.html\" target=\"_blank\">diesem Blog-Beitrag<\/a> schreibt. Ein Freund von ihm berichtete \u00fcber seltsames beim Besuch seines Facebook-Profils. Es erschien bei der Anmeldung am Facebook-Konto eine Nachricht, die aus einer .svg-Datei bestand.<\/p>\n<p><img decoding=\"async\" title=\"Meldung\" src=\"https:\/\/4.bp.blogspot.com\/-PjIJxnP6IOs\/WDIAb2x8tUI\/AAAAAAAABgY\/VznBMpxtjP0K3rLVbKEhoTiMM6nFKwGYQCLcB\/s320\/FB_Nemucod.png\" alt=\"Meldung\" \/>(Quelle: Bart Blaze)<\/p>\n<p>Bei .svg-Dateien handelt sich um ein auf XML basierendes Format zur Darstellung von Vektorgrafiken. In der XML-Datei l\u00e4sst sich aber alles M\u00f6gliche in den XML-Elementen ablegen. Im aktuellen Fall enthielt die herunterladbare .svg-Datei wohl JavaScript-Code, der verschleiert (obfuscated) war. Das JavaScript bewirkte eine Umleitung auf einen (kompromittierte) Webseite.<\/p>\n<p><a href=\"https:\/\/2.bp.blogspot.com\/-xcxxzE51oQw\/WDICfQH-kXI\/AAAAAAAABgo\/LeNeYUCVpSQh01wqACiBgPj2PPLSDyAiACLcB\/s1600\/Capture.PNG\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" title=\"Fake-Webseite\" src=\"https:\/\/2.bp.blogspot.com\/-xcxxzE51oQw\/WDICfQH-kXI\/AAAAAAAABgo\/LeNeYUCVpSQh01wqACiBgPj2PPLSDyAiACLcB\/s1600\/Capture.PNG\" alt=\"Fake-Webseite\" width=\"590\" height=\"408\" \/><\/a><br \/>\n(Quelle: Bart Blaze)<\/p>\n<p>Und dort wird klar, wie die Leute zum Download des Schadcodes gebracht werden sollen. Die Webseite sieht wie die YouTube-Seite aus, ist aber eine F\u00e4lschung. Dem Benutzer wird dann auch sofort ein Popup angezeigt, dass er das Facebook-Video nur durch Installation einer Chrome-Erweiterung ansehen k\u00f6nne.<\/p>\n<p>Wer diese Erweiterung herunterl\u00e4dt und installieren l\u00e4sst, f\u00e4ngt sich den Locky-Erpressungs-Trojaner ein. Zwischenzeitlich ist das Ganze auch von Sicherheitsspezialisten (einem Kollegen von Bart) <a href=\"https:\/\/twitter.com\/peterkruse\/status\/800414481545187328?ref_src=twsrc%5Etfw\" target=\"_blank\">best\u00e4tigt<\/a>.<\/p>\n<blockquote class=\"twitter-tweet\" data-lang=\"de\">\n<p dir=\"ltr\" lang=\"en\">Confirmed! <a href=\"https:\/\/twitter.com\/hashtag\/Locky?src=hash\">#Locky<\/a> spreading on #Facebook through <a href=\"https:\/\/twitter.com\/hashtag\/Nemucod?src=hash\">#Nemucod<\/a> camouflaged as .svg file. Bypasses FB file whitelist. <a href=\"https:\/\/t.co\/WYRE6BlXIF\">https:\/\/t.co\/WYRE6BlXIF<\/a> <a href=\"https:\/\/t.co\/jgKs29zcaG\">pic.twitter.com\/jgKs29zcaG<\/a><\/p>\n<p>\u2014 peterkruse (@peterkruse) <a href=\"https:\/\/twitter.com\/peterkruse\/status\/800414481545187328\">20. November 2016<\/a><\/p><\/blockquote>\n<p><script async src=\"\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Dort wird sogar suggeriert, dass der Nemucod-Downloader in der .svg-Datei enthalten sei und Locky direkt herunterl\u00e4dt. Wie die Kriminellen die Dateisystem-Zuordnungen umgehen k\u00f6nnen, ist momentan noch unklar. Facebook und das Google Chrome-Team wurden \u00fcber diesen Angriff informiert.<\/p>\n<p>Die Entwickler der Schadsoftware gehen also gezielt auf Facebook-Nutzer zu, um diese \u00fcber sozial Engineering-Techniken zur Installation des Nemucod-Downloaders zu bringen. Und dann kann der Erpressungs-Trojaner Locky sein Werk verrichten. (<a href=\"https:\/\/www.neowin.net\/news\/facebook-malware-disguises-itself-as-an-image-file-to-download-more-malware\" target=\"_blank\">via<\/a>)<\/p>\n<p><strong>Erg\u00e4nzung:<\/strong> Die Redaktion von heise.de hat sich durch das Thema gew\u00fchlt und <a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/Facebook-Messenger-Malware-via-SVG-3493834.html\" target=\"_blank\">diesen Artikel <\/a>mit Erg\u00e4nzungen nachgeliefert.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/03\/17\/eset-warnt-vor-nemucod-malware\/\">ESET warnt vor Nemucod-Malware<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/08\/11\/achtung-nemucod-ist-als-malware-variante-zurck\/\">Achtung: Nemucod ist als Malware-Variante zur\u00fcck<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/06\/30\/vorsicht-vor-locky-nachfolger-bart-ransomware\/\">Vorsicht vor Locky-Nachfolger Bart (Ransomware)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/06\/25\/neue-locky-trojaner-welle-und-weitere-sicherheitsthemen\/\">Neue Locky-Trojaner-Welle und weitere Sicherheitsthemen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/03\/07\/locky-tauchte-bereits-mitte-februar-in-mails-auf\/\">Locky tauchte bereits Mitte Februar in Mails auf<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Facebook-Nutzer werden durch eine neue Malware bedroht, die sich als Bild tarnt, aber \u00fcber den Nemucod-Downloader weitere Schadsoftware herunterl\u00e4dt.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[5070,426],"tags":[1199,4839,1018,5678,4715,4328],"class_list":["post-184058","post","type-post","status-publish","format-standard","hentry","category-facebook","category-sicherheit","tag-facebook","tag-locky","tag-malware","tag-nemucod-downloader","tag-ransomware","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/184058","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=184058"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/184058\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=184058"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=184058"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=184058"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}