{"id":208748,"date":"2018-09-05T09:23:57","date_gmt":"2018-09-05T07:23:57","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=208748"},"modified":"2021-04-19T23:46:01","modified_gmt":"2021-04-19T21:46:01","slug":"vorsicht-vor-gradcrab-ransomware-in-bewerbungen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2018\/09\/05\/vorsicht-vor-gradcrab-ransomware-in-bewerbungen\/","title":{"rendered":"Vorsicht vor Grandcrab-Ransomware in &lsquo;Bewerbungen&rsquo;"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>Noch eine kleine Warnung f\u00fcr Admins im Gesch\u00e4ftsumfeld: Es scheint, als ob die Grandcrab-Ransomware-Kampagne auch Deutschland erreicht. In vorgeblichen Bewerbungsschreiben wird im Anhang der Erpressungstrojaner verteilt.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/a87596c4644c4b5786a8e5c3be2a9aa0\" alt=\"\" width=\"1\" height=\"1\" \/>Wird der Sch\u00e4dling aktiv, verschl\u00fcsselt er die Dateien des Benutzersystems und fordert L\u00f6segeld. Varianten dieses Sch\u00e4dlings sind bereits seit Anfang des Jahres unterwegs und bei Bleeping Computer gibt es so <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/free-decrypter-available-for-gandcrab-ransomware-victims\/\" target=\"_blank\" rel=\"noopener noreferrer\">einen Decryptor<\/a> f\u00fcr \u00e4ltere Versionen. Ich hatte in den letzten Wochen bereits gesehen, dass neue Varianten des Sch\u00e4dlings im Juni\/Juli 2018 gesichtet wurden. Diese englischsprachige Webseite h\u00e4lt z.B. einige Informationen bereit, und <a href=\"https:\/\/web.archive.org\/web\/20210117062442\/https:\/\/myspybot.com\/krab-file-virus-gandcrab-v4\/\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a> verspricht eine Webseite sogar ein Entschl\u00fcsseln der .KRAB-Dateien (\u00fcber die Seriosit\u00e4t der Angebote kann ich nichts sagen, w\u00fcrde aber eher zu 'Finger weg' tendieren). Alle Fundstellen, die mir unter die Augen kamen, bezogen sich aber auf englischsprachige Webseiten, weshalb ich das hier im Blog nicht thematisiert habe.<\/p>\n<h2>Warnung der Polizei Niedersachsen<\/h2>\n<p>Jetzt berichtet heise.de <a href=\"https:\/\/www.heise.de\/security\/meldung\/Erpressungstrojaner-Gandcrab-verbreitet-sich-ueber-gefaelschte-Bewerbungsmails-4154167.html\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a>, dass der Erpressungstrojaner wohl auch auf deutsche Nutzer zielt. Zumindest warnt die Polizei Niedersachen auf ihren Pr\u00e4ventionsseiten vor einer <a href=\"https:\/\/www.polizei-praevention.de\/aktuelles\/bewerbungsmail-mit-schadsoftware-im-anhang.html\" target=\"_blank\" rel=\"noopener noreferrer\">Bewerbungsmail mit Schadsoftware im Anhang<\/a>. Die Masche besteht darin, dass die Kriminellen ein fingiertes Bewerbungsschreiben mit Anhang an diverse Firmenempf\u00e4nger als Spam-Mail versenden. Hier ein Beispiel:<\/p>\n<blockquote><p>\"Bewerbung auf die ausgeschriebene Stelle &#8211; Nadine Bachert\"<\/p>\n<p>\"Sehr geehrte Damen und Herren,<br \/>\nanbei erhalten Sie meine Bewerbung f\u00fcr Ihre ausgeschriebene Stelle. Warum ich die Stelle optimal ausf\u00fcllen kann und Ihrem Unternehmen durch meine Erfahrung im Vertrieb und der Kundebetreuung zahlreiche Vorteile biete, entnehmen Sie bitte meinen ausf\u00fchrlichen und angeh\u00e4ngten Bewerbungsunterlagen.<br \/>\nIch freue mich auf ein pers\u00f6nliches Vorstellungsgespr\u00e4ch.<br \/>\nMit besten Gr\u00fc\u00dfen<br \/>\nNadine Bachert\"<\/p><\/blockquote>\n<p>Dies ist i.d.R. nicht auff\u00e4llig, da Firmen h\u00e4ufiger solche Bewerbungsschreiben erhalten. Auch Anh\u00e4nge werden bei solchen Bewerbungen mitgeschickt. Zudem ist der Mail wohl ein Foto einer jungen Dame beigef\u00fcgt. Dass das Schreiben nicht auf eine konkrete Stellenausschreibung Bezug nimmt \u2013 d\u00fcrfte so manchem Sachbearbeiter in der Personalabteilung bekannt vorkommen. Zudem k\u00f6nnte ja ein detaillierteres Anschreiben im Anhang stecken.<\/p>\n<h2>Wenn der Trojaner zuschl\u00e4gt<\/h2>\n<p>Ein Sachbearbeiter, der unachtsam die angeh\u00e4ngte ZIP-Datei zum Entpacken \u00f6ffnet, und dann die darin enthaltene <em>.exe<\/em>-Datei unter Windows ausf\u00fchrt, startet die Ransomware. Diese beginnt sofort mit der Verschl\u00fcsselung der erreichbaren Dateien. Im Anschluss erscheint nachfolgender Text auf dem Bildschirm, mit dem die Ransomware L\u00f6segeld in Form von Bitcoin-Zahlungen erpressen will.<\/p>\n<blockquote><p>\"&#8212;= GANDCRAB V4 =&#8212;<br \/>\nAchtung!<br \/>\nAlle Ihre Dateien, Dokumente, Fotos, Datenbanken und andere wichtige Dateien wurden verschl\u00fcsselt und haben die Dateiendung: .KRAB Die einzige Methode zum Wiederherstellen Ihrer Dateien besteht darin, Ihren pers\u00f6nlichen privaten Schl\u00fcssel zu erwerben. Nur wir k\u00f6nnen Ihnen diesen Schl\u00fcssel geben und nur wir k\u00f6nnen Ihre Dateien wiederherstellen. Die komplette Anleitung um Ihren privaten Schl\u00fcssel zu erwerben finden Sie auf unserer Webseite welche sich im TOR-Netzwerk befindet. Bitte folgen Sie diesen Schritten um auf unsere Webseite zu gelangen:<\/p>\n<p>&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;<\/p>\n<p>| 0. Laden Sie den Tor-Browser herunter &#8211; <a href=\"https:\/\/www.torproject.org\/\" target=\"_blank\" rel=\"noopener noreferrer\">www.torproject.org<\/a><br \/>\n| 1. Installieren Sie den Tor-Browser<br \/>\n| 2. \u00d6ffnen Sie den Tor-Browser<br \/>\n| 3. \u00d6ffnen Sie den folgenden Link im TOR-Browser: gandcrabmfe6mnef.onion\/c746bae0f8f8df8c<br \/>\n| 4. Folgen Sie den Anweisungen auf der Seite<br \/>\n&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;-<\/p>\n<p>Auf unserer Seite finden Sie eine Anleitung zur Bezahlung und erhalten die M\u00f6glichkeit, 1 Datei kostenlos zu entschl\u00fcsseln. ACHTUNG! UM DATENSCHADEN ZU VERMEIDEN: * NEHMEN SIE KEINE \u00c4NDERUNGEN AN DEN VERSCHL\u00dcSSELTEN DATEIEN VOR [&#8230;]\"<\/p><\/blockquote>\n<p>Die Mail-Texte k\u00f6nnen variieren. Leider erkennen nicht alle Virenscanner und Sicherheitsl\u00f6sungen die Varianten der Schadsoftware. Hier kommt es darauf an, die Sachbearbeiter zu schulen, dass keine .exe-Dateien im Anhang einer Mail auszuf\u00fchren sind \u2013 und ggf. die Ausf\u00fchrung von Programmen proaktiv zu unterbinden. Zudem sollten Administratoren f\u00fcr ein rollierendes Backup sorgen. Die Polizei Niedersachsen <a href=\"https:\/\/www.polizei-praevention.de\/aktuelles\/bewerbungsmail-mit-schadsoftware-im-anhang.html\" target=\"_blank\" rel=\"noopener noreferrer\">r\u00e4t<\/a>, kein L\u00f6segeld zu zahlen und Anzeige zu erstatten.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Noch eine kleine Warnung f\u00fcr Admins im Gesch\u00e4ftsumfeld: Es scheint, als ob die Grandcrab-Ransomware-Kampagne auch Deutschland erreicht. In vorgeblichen Bewerbungsschreiben wird im Anhang der Erpressungstrojaner verteilt.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4715,4328],"class_list":["post-208748","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-ransomware","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/208748","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=208748"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/208748\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=208748"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=208748"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=208748"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}