{"id":283532,"date":"2023-07-10T12:58:41","date_gmt":"2023-07-10T10:58:41","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=283532"},"modified":"2023-07-10T12:59:04","modified_gmt":"2023-07-10T10:59:04","slug":"vorsicht-big-head-ransomware-zeigt-windows-update-benachrichtigung-an","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/07\/10\/vorsicht-big-head-ransomware-zeigt-windows-update-benachrichtigung-an\/","title":{"rendered":"Vorsicht: &lsquo;Big Head&rsquo; Ransomware zeigt &quot;Windows Update&quot;-Benachrichtigung an"},"content":{"rendered":"<p><img decoding=\"async\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" width=\"200\" align=\"left\"\/>[English]Ich nehme das Thema mal hier zur Vorsicht im Blog mit auf, vielleicht bewahrt es Einzelne aus der Leserschaft vor einem fatalen Fehler. Eine 'Big Head' genannte Ransomware-Familie nutzt einen neuen Trick, um potentielle Opfer zu \u00fcbert\u00f6lpeln. Die Schadsoftware zeigt eine \"Windows Update\"-Benachrichtigung an, in der Hoffnung, dass die Installation vom Benutzer zugelassen wird.<\/p>\n<p><!--more--><\/p>\n<h2>FortiGuard erw\u00e4hnt 'Big Head' <\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg08.met.vgwort.de\/na\/209f65f8ac794137ad14b3d3da885651\" width=\"1\" height=\"1\"\/>Erste Beispiele der Ransomware sind wohl erst im Mai 2023 aufgetaucht und wurden Mitte Juni 2023 von den FortiGuard Labs im Artikel <a href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/fortiguard-labs-ransomware-roundup-big-head\" target=\"_blank\" rel=\"noopener\">Ransomware Roundup &#8211; Big Head<\/a> beschrieben. Dort liest man, dass die Ransomware auf Windows-Nutzer abzielt und sich als \"potentielles Update\" f\u00fcr dieses Betriebssystem tarnt. Im Bericht von FortiGuard hei\u00dft es, dass eine der gefundenen Big Head-Ransomware-Varianten ein gef\u00e4lschtes Windows-Update anzeigt.<\/p>\n<p><img decoding=\"async\" title=\"&lsquo;Big Head&rsquo; Ransomware mimicks an update\" alt=\"&lsquo;Big Head&rsquo; Ransomware mimicks an update\" src=\"https:\/\/i.imgur.com\/EoroaeM.png\"\/><\/p>\n<p>Die Sicherheitsforscher vermuten, dass die Ransomware auch als \"vermeintliches Update\" f\u00fcr Windows verbreitet werden k\u00f6nnte. Eine weitere der gefundenen Varianten besitzt ein Microsoft Word-Symbol in der Bin\u00e4rdatei und wurde wahrscheinlich als gef\u00e4lschte Software verbreitet, schreiben die Forscher.Zum Zeitpunkt Mitte Juni 2023, als die Ergebnisse dieser Untersuchung publiziert wurden, gab es keine Hinweise darauf, dass die Big Head-Ransomware weit verbreitet ist.<\/p>\n<h2>Trend Micro legt Analyse vor<\/h2>\n<p>Zum 7. Juli 2023 haben Sicherheitsforscher von Trend Micro eine <a href=\"https:\/\/www.trendmicro.com\/en_us\/research\/23\/g\/tailing-big-head-ransomware-variants-tactics-and-impact.html\" target=\"_blank\" rel=\"noopener\">detailliertere Analyse<\/a> der 'Big Head'-Ransomware-Familie vorgelegt. Diese basiert auf den drei, den Forschern zug\u00e4nglichen, Ransomware-Beispielen, die unterschiedliche Funktionen aber Gemeinsamkeiten aufweisen. Basierend auf den Untersuchungen vermuten die Sicherheitsforscher ebenfalls, dass die&nbsp; Big Head-Ransomware \u00fcber Malvertising als gef\u00e4lschte Windows-Updates und gef\u00e4lschte Word-Installationsprogramme verbreitet werden k\u00f6nnte.<\/p>\n<p>Das erste Beispiel einer Big Head Ransomware enthielt eine .NET-kompilierte Bin\u00e4rdatei, die mit CreateMutex \u00fcberpr\u00fcft, ob der Mutex-Name 8bikfjjD4JpkkAqrz gefunden wird. Dann beendet sich die Schadsoftware. Das Beispiel nutzt verschl\u00fcsselte Bin\u00e4rdateien mit Namen wie <i>1.exe, <\/i><i>archive.exe <\/i>und <i>Xarch.exe<\/i>, die dann in weitere Dateien entschl\u00fcsselt werden. <\/p>\n<p>Aktuell deutet vieles darauf hin, dass die Hinterm\u00e4nner der Ransomware aktuell mit Methoden experimentieren, um herauszufinden, wie die Schadsoftware am effizientesten an Sicherheitsmechanismen vorbei verbreitet werden k\u00f6nnte. Den Opfern wird bei einer erfolgreichen Infektion eine eindeutige ID zugewiesen, bevor die Ransomware mit der Verschl\u00fcsselung einer vorgegebenen Liste an Dateitypen beginnt. Dabei werden bestimmte Ordner von der Verschl\u00fcsselung ausgespart (vermutlich, um Besch\u00e4digungen am System zu verhindern). <\/p>\n<p>Die Ransomware erkennt, ob sie unter VirtualBox ausgef\u00fchrt wird und pr\u00fcft auch die Systemsprache von Windows. Die Verschl\u00fcsselung dre Nutzerdateien erfolgt nur, wenn die Systemsprache nicht zu den ehemaligen Sowjetstaaten passt. <\/p>\n<p>Alle Beispiele nutzen eine spezifische E-Mail-Adresse, so dass der Zusammenhang \u00fcberhaupt erst hergestellt werden konnte. Die Erpressernachrichten verweisen auf die gleiche Bitcoin-Wallet, auf die Zahlungen geleitet werden sollen. Weiterhin gibt es YouTube -Videos der Entwickler, in denen in Kommentaren auf ein neues Telegram-Konto verwiesen wird. Auf der Bitcoin-Wallet fanden sich Transaktionen aus dem Jahr 2022. Vieles scheint unklar bzw. noch im Fluss &#8211; aber es deutet sich an, dass die Akteure bereits \u00fcber Ransomware-Erfahrungen verf\u00fcgen.&nbsp; <\/p>\n<p>Die Sicherheitsforscher von Trend Micro hoffen, dass durch die Ver\u00f6ffentlichung der Details zur Big Head Ransomware eine Angriffskampagne durch entsprechend aktualisierte Sicherheitssysteme verhindert werden kann. (<a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-big-head-ransomware-displays-fake-windows-update-alert\/\" target=\"_blank\" rel=\"noopener\">via<\/a>)<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Ich nehme das Thema mal hier zur Vorsicht im Blog mit auf, vielleicht bewahrt es Einzelne aus der Leserschaft vor einem fatalen Fehler. Eine 'Big Head' genannte Ransomware-Familie nutzt einen neuen Trick, um potentielle Opfer zu \u00fcbert\u00f6lpeln. Die Schadsoftware zeigt &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/07\/10\/vorsicht-big-head-ransomware-zeigt-windows-update-benachrichtigung-an\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,185,301],"tags":[4328,4313,4325],"class_list":["post-283532","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-update","category-windows","tag-sicherheit","tag-virenschutz","tag-windows"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/283532","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=283532"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/283532\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=283532"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=283532"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=283532"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}