{"id":190835,"date":"2017-05-28T22:42:41","date_gmt":"2017-05-28T20:42:41","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=190835"},"modified":"2023-02-20T07:48:48","modified_gmt":"2023-02-20T06:48:48","slug":"wannycry-hinweise-auf-lazarus-gruppe","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2017\/05\/28\/wannycry-hinweise-auf-lazarus-gruppe\/","title":{"rendered":"WannaCry: Hinweise auf Lazarus-Gruppe"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>Seit der Erpressungstrojaner WannaCry hunderttausende Computer befiel, bl\u00fchen die Spekulationen zu den Hinterm\u00e4nnern durchs Web. Wer ist der Urheber des Erpressungstrojaners WannaCry? Steckt Nordkorea dahinter? Waren es die Russen, oder die Chinesen?<\/p>\n<p><!--more--><\/p>\n<h2>Waren es die Nordkoreaner?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/d046c960c074402a9061081729ee232d\" alt=\"\" width=\"1\" height=\"1\" \/>Vor f\u00fcnf Tagen konnte man <a href=\"https:\/\/www.forbes.com\/sites\/thomasbrewster\/2017\/05\/23\/north-korea-link-to-wannacry-ransomware-are-strong\/#5ede0ae9451b\" target=\"_blank\" rel=\"noopener noreferrer\">lesen<\/a>, dass Sicherheitsforscher starke Indizien gefunden haben, dass die Urheber von WannaCry in Nordkorea sitzen. Dies wird von der dortigen Regierung aber strikt von sich gewiesen. Ursache d\u00fcrften Parallelen von Angriffen sein, die der Lazarus-Hackergruppe zugeschrieben werden (siehe <a href=\"https:\/\/www.theguardian.com\/technology\/2017\/may\/15\/wannacry-ransomware-north-korea-lazarus-group\" target=\"_blank\" rel=\"noopener noreferrer\">auch<\/a>).<\/p>\n<h2>Hinweise auf Lazarus-Gruppe<\/h2>\n<p>Von Symantec gibt es <a href=\"https:\/\/www.symantec.com\/connect\/blogs\/wannacry-ransomware-attacks-show-strong-links-lazarus-group\" target=\"_blank\" rel=\"noopener noreferrer\">diesen Artikel<\/a>, der sich mit Hinweisen befasst, dass der Angriff Parallelen zu weiteren Hacks bei Sony Pictures und beim Angriff auf die Zentralbank von Bangladesh (siehe <a href=\"https:\/\/borncity.com\/blog\/2016\/03\/11\/bankraub-in-modern-zentralbank-konto-geplndert\/\">Bankraub in modern: Zentralbank-Konto gepl\u00fcndert<\/a>) aufweist. Hintergrund ist, dass eine erste Version von WannaCry im Februar und M\u00e4rz 2017 auftauchte (<a href=\"https:\/\/borncity.com\/blog\/2017\/05\/13\/ransomware-wannacry-befllt-tausende-computer-weltweit\/\">Ransomware WannaCry bef\u00e4llt tausende Computer weltweit<\/a>), die durch die Sicherheitsspezialisten analysiert wurde. Dabei fiel auf, dass Tools und Techniken, die von der <a href=\"https:\/\/en.wikipedia.org\/wiki\/Lazarus_Group\" target=\"_blank\" rel=\"noopener noreferrer\">Lazarus-Hackergruppe<\/a> benutzt wurden, zum Einsatz kam. Diese Hackergruppe wird h\u00e4ufiger mit Nordkorea in Verbindung gebracht.<\/p>\n<p>Erg\u00e4nzung: <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-evidence-cements-theory-that-north-korea-is-behind-lazarus-group\/\" target=\"_blank\" rel=\"noopener noreferrer\">Dieser Artikel<\/a> bei Bleeping Computer zementiert die Vermutung, dass Nordkorea hinter der Lazarus-Gruppe steckt. Ansatzpunkt ist, dass es dem russischen Sicherheitsanbieter Group-B gelungen ist, aus verschiedenen Hacks, die der Gruppe zugeschrieben werden, Gemeinsamkeiten herauszufinden. Dabei gelang es auch, die IP-Adresse von Master-C&amp;C-Servern, die zur Kontrolle der Malware benutzt wurden, zu ermitteln. Ein Server steht in China, wird aber wohl Nordkorea im Hinblick auf die Benutzung zugeschrieben. Ein zweiter\u00a0Master-C&amp;C-Server lie\u00df sich direkt Nordkorea zuordnen.<\/p>\n<h2>Stecken Chinesen dahinter?<\/h2>\n<p>Dann jagte vor drei Tagen die Meldung durchs Internet, dass eine Sprachanalyse der Texte durch Analysten des Sicherheitsanbieters <a href=\"https:\/\/www.flashpoint-intel.com\/blog\/linguistic-analysis-wannacry-ransomware\/\" target=\"_blank\" rel=\"noopener noreferrer\">Flashpoint Indizien lieferte<\/a>, dass chinesische Urheber hinter dem Trojaner stecken. Dazu hat man bei Flashpoint die Texte, die der Trojaner in verschiedenen Sprachen anzeigt, analysiert.<\/p>\n<p>Dabei fiel auf, dass sich die in traditioneller und vereinfachter chinesischen Schrift verfassten Versionen der Texte signifikant von den Texten in anderen Sprachen unterscheiden. Fasst alle Texte, bis auf die chinesischen, stellten sich als \u00dcbersetzung durch Google Translate heraus, schreibt Flashpoint.<\/p>\n<p>Bei Kaspersky findet sich <a href=\"https:\/\/threatpost.com\/wannacry-ransom-note-written-by-chinese-english-speaking-authors\/125906\/\" target=\"_blank\" rel=\"noopener noreferrer\">dieser Artikel<\/a> zum Thema. Auch Bleeping Computer hat <a href=\"https:\/\/web.archive.org\/web\/20221205155053\/https:\/\/www.bleepingcomputer.com\/news\/security\/linguistic-analysis-suggests-wannacry-ransomware-is-the-work-of-a-chinese-speaking-crook\/\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a> was zu geschrieben. Quintessenz dieser Artikel: Vermutlich ist kein Koreaner an der Erstellung der Texte beteiligt gewesen.<\/p>\n<p>Schluss aus diesen Mutma\u00dfungen: Nix genaues wei\u00df man nicht. Wird spannend sein, zu verfolgen, ob da noch Urheber ausfindig gemacht werden k\u00f6nnen. Das Ganze ist \u00e4hnlich unergiebig wie der Versuch in <a href=\"https:\/\/www.theatlantic.com\/technology\/archive\/2017\/05\/shadow-brokers\/527778\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Artikel<\/a>, die Shadow Brokers zu identifizieren.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/03\/11\/bankraub-in-modern-zentralbank-konto-geplndert\/\">Bankraub in modern: Zentralbank-Konto gepl\u00fcndert<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/05\/31\/sicherheitsthemen-zum-31-mai-2016\/\">Sicherheitsthemen zum 31. Mai 2016<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/04\/24\/10-switch-ermglichte-80-millionen-zentralbank-konto-hack\/\">10 $ Switch erm\u00f6glichte 80 Millionen-Zentralbank-Konto-Hack<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/05\/13\/ransomware-wannacry-befllt-tausende-computer-weltweit\/\">Ransomware WannaCry bef\u00e4llt tausende Computer weltweit<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/05\/21\/malwarebytes-analyse-wie-sich-wannycryp-verbreitete\/\">Malwarebytes-Analyse: Wie sich WannaCry verbreitete<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Seit der Erpressungstrojaner WannaCry hunderttausende Computer befiel, bl\u00fchen die Spekulationen zu den Hinterm\u00e4nnern durchs Web. Wer ist der Urheber des Erpressungstrojaners WannaCry? Steckt Nordkorea dahinter? Waren es die Russen, oder die Chinesen?<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[6177],"class_list":["post-190835","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-wannacry"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/190835","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=190835"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/190835\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=190835"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=190835"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=190835"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}