{"id":262311,"date":"2022-02-07T04:03:47","date_gmt":"2022-02-07T03:03:47","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=262311"},"modified":"2022-02-07T12:20:52","modified_gmt":"2022-02-07T11:20:52","slug":"vorsicht-audacity-de-und-keepass-de-verbreiten-malware-feb-2022","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/02\/07\/vorsicht-audacity-de-und-keepass-de-verbreiten-malware-feb-2022\/","title":{"rendered":"Vorsicht: audacity.de und keepass.de verbreiten Malware (Feb. 2022)"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Kleiner Hinweis an Leute, die sich gerne Software aus dem Internet herunterladen. Es sieht so aus, als ob die Domains audacity.de und keepass.de in die H\u00e4nde von Leuten gekommen sind, die damit Schindluder treiben. Statt ein Audio-Tool oder einen Passwort-Manager zu bekommen, wird \u00fcber die betreffenden Seiten Malware verteilt. Hier ein kurzer \u00dcberblick.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/bb8410c9f5814b6d8c7dd232cb4dc59c\" alt=\"\" width=\"1\" height=\"1\" \/>Es ist ein altes Problem, welches uns seit Jahren begleitet: Da werden Webseiten von Entwicklern &#8211; z.B. f\u00fcr Plugins f\u00fcr Google Chrome &#8211; samt den Produkten, durch Dritte aufgekauft. Und kurze Zeit sp\u00e4ter beginnen die Seiten infizierte Versionen der urspr\u00fcnglichen Software zu verteilen. Ich hatte dies beispielsweise im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2021\/02\/06\/chrome-erweiterung-the-great-suspender-wegen-malware-aus-store-entfernt\/\">Chrome-Erweiterung The Great Suspender wegen Malware aus Store entfernt<\/a> und weiteren Artikeln schon mal aufgegriffen.<\/p>\n<h2>audacity.de und keepass.de<\/h2>\n<p>Vorige Woche bin ich auf Twitter \u00fcber nachfolgenden <a href=\"https:\/\/twitter.com\/kuketzblog\/status\/1489659719358853126\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> von Mike Kuketz gestolpert, der das Thema aufgreift. Sowohl die Domain <em>keepass.de<\/em> (offizielle Domain ist <a title=\"https:\/\/keepass.info\/\" href=\"https:\/\/keepass.info\/\" target=\"_blank\" rel=\"noopener\">keepass.info<\/a>) als auch die Domain <em>audacity.de<\/em> (offizielle Domain ist <a href=\"https:\/\/www.audacityteam.org\/\" target=\"_blank\" rel=\"noopener\">audacityteam.org<\/a>) verbreiten wohl Schadsoftware. Da hat sich also jemand die .de-Domains mit popul\u00e4ren Namen registriert, um Schindluder zu treiben.<\/p>\n<p><a href=\"https:\/\/twitter.com\/kuketzblog\/status\/1489659719358853126\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"audacity.de verbreitet Malware\" src=\"https:\/\/i.imgur.com\/efIoGYl.png\" alt=\"audacity.de verbreitet Malware\" \/><\/a><\/p>\n<p>Mike Kuketz hat am 3. Februar 2022 im Artikel <a href=\"https:\/\/www.kuketz-blog.de\/warnung-vor-domain-keepass-de-seite-verbreitet-schadsoftware\/\" target=\"_blank\" rel=\"noopener\">Warnung vor Domain keepass.de: Seite verbreitet Schadsoftware<\/a> davor gewarnt, dass die Domain <em>keepass.de<\/em> Schadsoftware verteile. Keepass ist ja ein Passwort-Manager, der recht popul\u00e4r ist.\u00a0 Es ist naheliegend, dass die Leute als erstes die de-Domain aufsuchen, um sich den vermeintlichen Passwort-Manager herunterzuladen. Mike beschreibt die Details auf seiner Webseite.<\/p>\n<h2>Wieder clean, aber Spuren bleiben<\/h2>\n<p>Zum 4. Februar 2022, also einen Tag nach dem Bericht von Kuketz, war die domain <em>keepass.de<\/em> wieder sauber (die Vertipper-Domain <em>keepas.de<\/em> ist weiterhin clean). War alles ein Versehen? Dazu schreibt Mike Kuetz:<\/p>\n<blockquote><p>Update 04.02.2022<\/p>\n<p>Mittlerweile ist die Schadsoftware von der Seite verschwunden. Lasst euch davon aber nicht t\u00e4uschen, die Website hat schon in der Vergangenheit Schadsoftware verbreitet. Das l\u00e4sst sich \u00fcber <a href=\"https:\/\/web.archive.org\/web\/2021*\/keepass.de\" target=\"_blank\" rel=\"noopener\">archive.org<\/a> nachvollziehen. Dort sind noch Downloads archiviert, die Schadsoftware enthalten. Ein Impressum wurde auch erg\u00e4nzt. Die Adresse lautet: Bel Ombre Road P 5057 00000 Beau Vallon, Mah\u00e9, Seychelles.<\/p><\/blockquote>\n<p>Ich habe zum 7.2.2022 dann eine schnelle <a href=\"https:\/\/www.virustotal.com\/gui\/url\/f14fc5c72c4dd51ed6c994c14eb7ff6f8c9e26706152c72a58a1950df5a44fdf\" target=\"_blank\" rel=\"noopener\">\u00dcberpr\u00fcfung der Domain<\/a> auf VirusTotal vornehmen lassen. Es sind immer noch drei Antivirus-Anbieter, die diese Seite als sch\u00e4dlich auflisten.<\/p>\n<p><a href=\"https:\/\/www.virustotal.com\/gui\/url\/f14fc5c72c4dd51ed6c994c14eb7ff6f8c9e26706152c72a58a1950df5a44fdf\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\" Domain keepass.de auf VirusTotal\" src=\"https:\/\/i.imgur.com\/bHivLrm.png\" alt=\" Domain keepass.de auf VirusTotal\" \/><\/a><\/p>\n<p>Im Artikel <a href=\"https:\/\/www.kuketz-blog.de\/warnung-audacity-de-verbreitet-ebenfalls-schadsoftware\/\" target=\"_blank\" rel=\"noopener\">Warnung: audacity.de verbreitet ebenfalls Schadsoftware<\/a> greift Mike dann auch die Domain <em>audacity.de <\/em>als Verteiler von Schadsoftware auf. Im Beitrag arbeitet er heraus, dass im Impressum beider Domains die gleiche Person auftaucht und im Impressum Adressen aus Malta und den Seychellen genannt werden. Die Impressumsangaben der betreffenden Seiten sind als Grafik eingef\u00fcgt, um eine Suche zu erschweren. Auch weitere Hinweise von Mike, wie die Information \u00fcber einen WordPress-Benutzer<em> pawel,<\/em> scheinen schon ge\u00e4ndert zu sein. Ich habe beim Schreiben dieses Beitrag auch diese Domain auf <a href=\"https:\/\/www.virustotal.com\/gui\/url\/72dff9acf72cd6e189d07700946571c40ec35163a945247d4244120464a8613b\" target=\"_blank\" rel=\"noopener\">VirusTotal pr\u00fcfen<\/a> lassen.<\/p>\n<p><a href=\"https:\/\/www.virustotal.com\/gui\/url\/72dff9acf72cd6e189d07700946571c40ec35163a945247d4244120464a8613b\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\" Domain audacity.de auf VirusTotal\" src=\"https:\/\/i.imgur.com\/CLfkWRc.png\" alt=\" Domain audacity.de auf VirusTotal\" \/><\/a><\/p>\n<p>Auch dort melden drei von 93 Virenscannern, dass die Seite sch\u00e4dliche Inhalte verbreitet. Selbst wenn aktuell keine Malware mehr vorhanden sein sollte, sind die Seiten verd\u00e4chtig. Es sieht so aus, als ob jemand popul\u00e4re Software nutzt, um unter deren Namen <em>.de<\/em>-Domains zu registrieren und diese dann zur Verbreitung von Malware zu missbrauchen. Weitere Details finden sich im Artikel <a href=\"https:\/\/www.kuketz-blog.de\/warnung-audacity-de-verbreitet-ebenfalls-schadsoftware\/\" target=\"_blank\" rel=\"noopener\">Warnung: audacity.de verbreitet ebenfalls Schadsoftware<\/a> von Mike Kuketz.<\/p>\n<h2>Domain-Grabbing ist h\u00e4ufig<\/h2>\n<p><strong>Erg\u00e4nzungen:<\/strong> Das ist ein generelles Problem, dass viele .de-Domains unter falscher Flagge segeln. Beim vlc besteht die Verwechselungsm\u00f6glichkeit ebenfalls, denn <em>vlc.de<\/em> ist keine offizielle Seite, da der VLC-Player auf <a href=\"http:\/\/videolan.org\" target=\"_blank\" rel=\"noopener\"><em>videolan.org<\/em><\/a> gehostet wird. Auch <em>filezilla.de<\/em> (Original w\u00e4re <a class=\"external text\" href=\"https:\/\/filezilla-project.org\/\" target=\"_blank\" rel=\"nofollow noopener\">filezilla-project.org<\/a>), oder <em>openoffice.de<\/em> (Original w\u00e4re <a class=\"external text\" href=\"https:\/\/www.openoffice.org\/\" target=\"_blank\" rel=\"nofollow noopener\">openoffice.org<\/a>) fallen in diese Kategorie.\u00a0Wer nach Firefox sucht und den Namen der .de-Domain eintippt, landet aktuell bei einem Musikverlag.<\/p>\n<p>Insidern ist auch bekannt, dass bei den Downloads von chip.de und ggf. computerbild.de ein PUP-Installer mitgeliefert wird. Dieser installiert beim Setup von heruntergeladenen Anwendungen weitere unerw\u00fcnschte Software (Potentially Unwanted Programs, PUP).<\/p>\n<p><strong>Mein Tipp:<\/strong> Wenn ihr unsicher seid, welche Seite die \"offizielle\" ist &#8211; man kann den Namen der Software bzw. des Produkts in einer Suchmaschine abfragen und dort nach der betreffenden Seite von Wikipedia schauen. Dort wird i.d.R. die offizielle Seite verlinkt. Und nat\u00fcrlich gilt: Den Download m\u00f6glichst bei <a href=\"https:\/\/www.virustotal.com\/\" target=\"_blank\" rel=\"noopener\">virustotal.com<\/a> \u00fcberpr\u00fcfen lassen. Dann hat man schon mal viele Fallen umschifft.<\/p>\n<blockquote><p><strong>Anmerkung:<\/strong> Und wegen der Diskussion hier in den Kommentaren: Nein, ich sehe nicht, wie jeder Mann oder jede Frau davor gefeit ist, auf so etwas hereinzufallen. Die Meinung \"Intelligenz helfe\", geht haarscharf am Thema vorbei.<\/p>\n<p>Ich erinnere mich selbst mal auf einen Phishing-Versuch mit meinem E-Mail-Konto hereingefallen zu sein. An dem Tag passte alles: Eine Lesermeldung, der \u00fcber Probleme mit dem Anbieter und den Postf\u00e4chern berichtete, ein fetteres Problem mit WordPress in den Blogs, die mich arg besch\u00e4ftigte, und dann eine Phishing-Mail \"drei Nachrichten konnten nicht zugestellt werden\". Also schnell mal nachschauen &#8230;<\/p>\n<p>Habe es zwar sofort gemerkt, aber die Zugangsdaten waren da schon mal eingegeben. Habe die sofort ge\u00e4ndert, so dass der Vorfall folgenlos blieb.<\/p>\n<p>Hat mir aber gezeigt, dass die Argumentation \"alles in Intelligenztest\" oder \"einfach brain.exe verwenden\" schlicht nicht funktioniert. Du hast mal einen schlechten Tag, bist \u00fcberm\u00fcdet oder das Zeug ist so gut gemacht und trifft in dem Moment deine Erwartungshaltung (bei mir war es in obigem Fall das \"da gibt es doch dieses Problem mit dem Anbieter\", schon kann es passiert sein. Das ist der Grund, warum ich hier immer wieder \u00fcber solche F\u00e4lle blogge &#8211; wenn es drei Leute lesen, die anschlie\u00dfend vor einer solchen Falle bewahrt werden, hat es sich gelohnt.<\/p><\/blockquote>\n","protected":false},"excerpt":{"rendered":"<p>Kleiner Hinweis an Leute, die sich gerne Software aus dem Internet herunterladen. Es sieht so aus, als ob die Domains audacity.de und keepass.de in die H\u00e4nde von Leuten gekommen sind, die damit Schindluder treiben. Statt ein Audio-Tool oder einen Passwort-Manager &hellip; <a href=\"https:\/\/borncity.com\/blog\/2022\/02\/07\/vorsicht-audacity-de-und-keepass-de-verbreiten-malware-feb-2022\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-262311","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/262311","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=262311"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/262311\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=262311"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=262311"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=262311"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}