{"id":238200,"date":"2020-12-01T19:29:19","date_gmt":"2020-12-01T18:29:19","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=238200"},"modified":"2020-12-01T19:29:19","modified_gmt":"2020-12-01T18:29:19","slug":"gootkit-banking-trojaner-zielt-auf-deutschland","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2020\/12\/01\/gootkit-banking-trojaner-zielt-auf-deutschland\/","title":{"rendered":"Gootkit Banking-Trojaner zielt auf Deutschland"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>Sicherheitsforscher von Malwarebytes warnen vor Angriffen des Banking-Trojaners Gootkit, der deutsche Bankkunden im Visier hat. Die Schadsoftware wird \u00fcber eine kompromittierte Webseite verteilt. <\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg07.met.vgwort.de\/na\/3658c933f1fc48c68a87f7a9c10adc18\" width=\"1\" height=\"1\"\/>Ich bin auf Twitter \u00fcber den <a href=\"https:\/\/twitter.com\/Bank_Security\/status\/1333669501196525569\" target=\"_blank\" rel=\"noopener noreferrer\">nachfolgenden Tweet<\/a> auf das Sicherheitsrisiko f\u00fcr deutsche Bankkunden aufmerksam geworden. Der betreffende Malwarebytes-Beitrag ist <a href=\"https:\/\/blog.malwarebytes.com\/threat-analysis\/2020\/11\/german-users-targeted-with-gootkit-banker-or-revil-ransomware\/\" target=\"_blank\" rel=\"noopener noreferrer\">hier zu finden<\/a>.<\/p>\n<p><a href=\"https:\/\/twitter.com\/Bank_Security\/status\/1333669501196525569\" target=\"_blank\" rel=\"noopener noreferrer\"><img decoding=\"async\" title=\"Gootkit Banking-Trojaner zielt auf Deutschland\" alt=\"Gootkit Banking-Trojaner zielt auf Deutschland\" src=\"https:\/\/i.imgur.com\/6eKTRjF.png\"\/><\/a><\/p>\n<p>Gootkit ist ein sehr ausgefeilter Banking-Trojaner, der seit 2014 existiert und \u00fcber eine Reihe von Funktionen wie Tastenanschl\u00e4ge oder Videoaufzeichnung verf\u00fcgt, die darauf ausgelegt sind, Informationen zu finanziellen Angelegenheiten zu stehlen. Am 23. November erhielten die Malwarebytes-Sicherheitsforscher von einem Partner eine Warnung \u00fcber ein Wiederaufleben von Gootkit-Infektionen in Deutschland. <\/p>\n<p>In dieser j\u00fcngsten Kampagne verlassen sich Bedrohungsakteure auf kompromittierte Websites, um Benutzer sozial zu manipulieren, indem sie eine Forumsvorlage als K\u00f6der benutzen, die sie anweist, eine b\u00f6sartige Datei herunterzuladen. Bei der Analyse des komplexen Malware-Loaders haben die Sicherheitsforscher eine \u00fcberraschende Entdeckung gemacht. Die Opfer erhalten entweder Gootkit oder in einigen F\u00e4llen die REvil-Ransomware (Sodinokibi). Die Entscheidung, welche Schadsoftware auszuliefern ist, erfolgt nach einer \u00dcberpr\u00fcfung durch die kriminelle Infrastruktur.<\/p>\n<p>Etwa zur gleichen Zeit trafen Berichte von einigen Malwarebytes-Partnern und ihren Internetanbietern (ISPs) \u00fcber Gootkit-bezogene Datentransfers bei den Sicherheitsforschern ein. Die Sicherheitsforscher konnten Gootkit-Erkennungen durch Telemetriedaten best\u00e4tigen, die alle in Deutschland gesammelt wurden. Die folgende Karte zeigt Infektionen.<\/p>\n<p><img decoding=\"async\" title=\"Infektionen mit dem Gootkit Banking-Trojaner\" alt=\"Infektionen mit dem Gootkit Banking-Trojaner\" src=\"https:\/\/i.imgur.com\/w8C2sRe.png\"\/><br \/>Infektionen mit dem Gootkit Banking-Trojaner, Quelle: Malwarebytes<\/p>\n<p>Der Banking-Trojaner wird \u00fcber eine gef\u00e4lschte Forumsseite verteilt, wobei eine interessante Technik der Suchmaschinenoptimierung (SEO) verwendet wird. Die Vorlage ahmt einen Forums-Thread nach, in dem ein Benutzer auf Deutsch um Hilfe zu einem bestimmten Thema bittet. Er erh\u00e4lt vorgeblich auch eine Antwort, die genau das zu sein scheint, wonach er gesucht hat. <\/p>\n<p><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/8EX8R2v.png\"\/><br \/>Gef\u00e4lschte Forumsvolage, Quelle: Screenshot der Seite<\/p>\n<p>Es wird eine ZIP-Datei heruntergeladen, die ein Script enth\u00e4lt. Wird dieses ausgef\u00fchrt, installiert sich der Trojaner. Es ist erw\u00e4hnenswert, dass die gehackten Sites, die diese Vorlage hosten, nicht deutsch sind (nur die Vorlage ist deutsch); sie sind einfach zuf\u00e4llig anf\u00e4llig verwundbar und werden als Teil der Infrastruktur des Bedrohungsakteurs verwendet. Die Details sind <a href=\"https:\/\/blog.malwarebytes.com\/threat-analysis\/2020\/11\/german-users-targeted-with-gootkit-banker-or-revil-ransomware\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Malwarebytes-Blog-Beitrag<\/a> zu entnehmen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Sicherheitsforscher von Malwarebytes warnen vor Angriffen des Banking-Trojaners Gootkit, der deutsche Bankkunden im Visier hat. Die Schadsoftware wird \u00fcber eine kompromittierte Webseite verteilt.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-238200","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/238200","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=238200"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/238200\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=238200"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=238200"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=238200"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}