Sicherheitsforscher veröffentlichen gefährliche USB-Malware

Auf GitHub haben zwei unabhängige Sicherheitsforscher eine gefährliche USB-Malware veröffentlicht. Auf diese Weise wollen sie Hersteller von USB-Peripherie dazu zwingen, schneller an wirksamen Gegenmaßnahmen zu arbeiten.

Auf der Hackerkonferenz Derbycon im US-Bundesstaat Kentucky erklärten Adam Caudill und Brandon Wilson ihren Schritt. Damit folgten sie einer vorhergehenden Präsentation der Software BadUSB durch die deutschen Sicherheitsforscher Karsten Nohl und Jakob Lell vom Berliner Unternehmen SR Labs. Bereits vor zwei Monaten demonstrierten sie das Programm auf der Hackerkonferenz Black Hat. Sie kann die Firmware von USB-Controllern in Peripheriegeräten manipulieren. Möglich macht es ein fehlender Schutz der Gerätesoftware vor einer Neuprogrammierung. Beliebige USB-Geräte inklusive Speichersticks können somit in ein Hacking-Tool verwandelt werden. Mit diesen lasse sich praktisch jeder Computer kompromittieren. Den potentiell gefährlichen Code hielt Nohl allerdings bewusst zurück. Die BadUSB-Schwachstelle sei praktisch unmöglich durch einen Patch, zu beseitigen.

Nohl nutzte wie Caudill und Wilson das Reverse-Engineering der Firmware von USB-Mikrocontrollern des taiwanischen Herstellers Phison. Dieser gehört zu den führenden Unternehmen im USB-Bereich. “Die Leute betrachten diese Dinger und sehen in ihnen nicht mehr als Speichergeräte”, sagte Caudill über USB-Sticks. “Sie erkennen nicht, dass sie einen wiederprogrammierbaren Computer in der Hand halten.”

“Wenn das gefixt werden soll, dann bracht es dafür mehr als einen Vortrag auf Black Hat”, erklärte Caudill in einem späteren Gespräch mit Wired. Gut finanzierte Regierungsbehörden wie der US-Auslandsgeheimdienst NSA hätten den USB-Trick wahrscheinlich bereits in ihrem Repertoire. “Wenn das nur diese Leute mit den echt hohen Budgets einsetzen können, dass werden sich die Hersteller niemals darum kümmern. Man muss der Welt beweisen, dass es praktisch machbar ist, dass es jeder tun kann … Das macht Druck auf die Hersteller, das zugrundeliegende Problem zu lösen.”

Caudill erwartet durch die Veröffentlichung, dass die Bemühungen um Sicherheit nun beschleunigt werden. Die beiden Sicherheitsforscher zögern allerdings selbst, sämtliche mögliche Angriffsmethoden gegen USB-Geräte zu enthüllen, von denen sie wissen. Momentan entwickeln sie einen Exploit, der versteckte Malware in Dateien injizieren könnte, während sie von einem USB-Gerät auf einen PC übertragen werden. Der bösartige Code könnte sich später über jedes neue USB-Gerät weiterverbreiten, das mit dem infizierten Computer verbunden wird – und potenziell für eine Malware-Epidemie sorgen.

Die beiden Sicherheitsforscher betrachten eine solche Attacke als so gefährlich, dass sie noch über eine mögliche Enthüllung debattieren. “Das ist eine schwierige Balance zwischen dem Beweis der Machbarkeit und der Erleichterung für Leute, es tatsächlich zu tun”, sagte Adam Caudill. “Darin liegt ein moralisches Dilemma. Wir sollen sichergehen, dass wir uns für die richtige Seite entscheiden.”

[mit Material von Bernd Kling, ZDNet.de]

Andre Borbe

Andre ist Jahrgang 1983 und unterstützte von September 2013 bis September 2015 die Redaktion von silicon.de als Volontär. Erste Erfahrungen sammelte er als Werkstudent in den Redaktionen von GMX und web.de. Anschließend absolvierte er ein redaktionelles Praktikum bei Weka Media Publishing. Andre hat erfolgreich ein Studium in politischen Wissenschaften an der Hochschule für Politik in München abgeschlossen. Privat interessiert er sich für Sport, Filme und Computerspiele. Aber die größte Leidenschaft ist die Fotografie.

Recent Posts

GEBHARDT Intralogistics setzt bei IT-Transformation auf S/4HANA

Mit SAP S/4HANA und Cloud-Technologien legt der Intralogistik-Spezialist Basis für eine zukunftsweisende IT-Architektur.

2 Tagen ago

Elisabeth-Klinik Bigge setzt für Verwaltung von iPads auf Jamf Pro und Apple Business Manager

Automatisiertes Management von iPads sorgt für reibungslosen Betrieb sowie Sicherheit und verlässlichen Datenschutz.

2 Tagen ago

Malware Ranking Februar: AsyncRAT sorgt in Deutschland für wirtschaftliche Schäden

Der aufstrebende Trojaner wird in professionellen Kampagnen eingesetzt, die Plattformen wie TryCloudflare und Dropbox zur…

2 Tagen ago

KI-Wettrennen: Deutschland muss aufholen

Investitionsbemühungen der Unternehmen werden nur erfolgreich sein, wenn sie die Datenkomplexität, -sicherheit und -nachhaltigkeit bewältigen…

4 Tagen ago

Fakten statt Fiktion: Was tun gegen KI-Halluzinationen und -Bias?

Generative KI kann falsch liegen oder vorurteilsbehaftete Ergebnisse liefern. Maßnahmen, mit denen Unternehmen das Risiko…

4 Tagen ago

Deutsche Wirtschaft räumt Versäumnisse ein

82 Prozent der Unternehmen sind der Meinung, die aktuelle Konjunkturkrise sei auch eine Krise zögerlicher…

4 Tagen ago