CryptXXX: Trend Micro warnt vor möglichem TeslaCrypt-Nachfolger

Mit CryptXXX gibt es laut den Sicherheitsforschern von Trend Micro eine neue Ransomware, die kurz nach der Veröffentlichung des Entschlüsselungstools für TeslaCrypt ein wichtiges Update erhalten hat: Sie verschlüsselt nicht nur Dateien, sondern installiert auch einen Sperrbildschirm, der alle Zugriffe auf den Desktop verhindert.

Die Erpressersoftware CryptXXX wird über kompromittierte Websites und Malvertising, sprich manipulierte Anzeigen, die das Exploit Kit Angler hosten, verteilt. CryptXXX wird mithilfe der Malware BEDEP eingeschleust, sobald ein Nutzer eine dieser Seiten besucht oder auf eine entsprechende Anzeige klickt. Allerdings werden nur Windows-Rechner mit bekannten Anfälligkeiten infiziert. Trend Micro zufolge befällt CryptXXX keine virtuellen Maschinen.

Zu den weiteren Besonderheiten von CryptXXX zählt ein Wächter, dessen Ausführung parallel zur Verschlüsselungsroutine erfolgt. Er hält die Verschlüsselungsroutine an, sobald er ungewöhnliche Systemaktivitäten erkennt und startet sie anschließend neu. Trend Micro stuft indes den Sperrbildschirm als direkte Reaktion auf die Veröffentlichung eines Entschlüsselungstools für TeslaCrypt ein. Damit werden Anwender abgehalten, ein solches Tool zu verwenden. Auf die Bezahlseiten für das Lösegeld, die von der Erpressersoftware genannt werden, können Nutzer selbstverständlich direkt vom Sperrbildschirm aus zugreifen.

Die Hintermänner von CryptXXX erhöhen – anders als bei TeslaCrypt – die Lösegeldforderung von zunächst 500 Dollar zudem erst nach gut 90 Stunden. Bei TeslaCrypt hatten die Opfer nur 24 Stunden Zeit zu bezahlen. Trend Micro vermutet, dass die Veränderungen viele Cyberkriminelle zu einem Umstieg auf CryptXXX bewegen wird. “Wir erwarten weitere Updates, um diese Ransomware zu einem Alptraum für Nutzer zu machen, die keine saubere Ransomware-Lösung haben”, schreiben die Trend-Micro-Sicherheitsforscher Jaaziel Carlos, Anthony Melgarejo, Rhena Inocencio und Joseph C. Chen in einem Blogeintrag.

Mit dem Eset-Tool lassen sich von TeslaCrypt verschlüsselte Dateien wiederherstellen (Bild: Eset).

Das Entschlüsselungstool für TeslaCrypt, das Eset in der letzten Woche veröffentlicht hat, kann alle Dateien auf mit TeslaCrypt 3 oder 4 infizierten Rechnern entschlüsseln. Eset erhielt den dafür erforderlichen universellen Masterkey auf eher ungewöhnliche Art: Die Hintermänner der Ransomware gaben ihn auf Nachfrage von Eset bereitwillig heraus. Eine derartige Wiederholung bei CryptXXX oder anderen Erpressungsprogrammen ist eher unwahrscheinlich.

[Mit Material von Stefan Beiersmann, ZDNet.de]

Tipp: Kennen Sie die Geschichte der Computerviren? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

Redaktion

Recent Posts

Öffentliche Hand forciert Cloud-Transformation

Lünendonk-Studie: 54 Prozent der befragten Verwaltungen wollen den Cloud-Anteil ihrer Anwendungen bis 2028 auf 40…

2 Stunden ago

Telematik: Neue Baustellenwarner für Deutschlands Autobahnen

Der Wiener Verkehrstechnikspezialist Kapsch TrafficCom nutzt C-ITS-Lösungen, um Autobahnbaustellen besser abzusichern.

2 Stunden ago

KI im Aufsichtsrat – Blindflug hält vielerorts an

Deloitte-Studie: Künstliche Intelligenz ist für knapp ein Drittel aller Boards weltweit nach wie vor kein…

3 Stunden ago

Deutsche Bank beschleunigt digitale Transformation mit IBM

Deutsche Bank erweitert Zugang zu den Softwarelösungen von IBM, um Innovationen zu beschleunigen, Betriebsabläufe zu…

4 Stunden ago

Krebsforschungszentrum will Grenzen der Krebsforschung KI-gestützt erweitern

The Royal Marsden NHS Foundation Trust hat gemeinsam mit NTT DATA und der KI-Plattform CARPL.ai…

1 Tag ago

Rossmann entscheidet sich für Microsoft Azure Red Hat OpenShift

Drogeriekette will Anwendungen flexibel auf Infrastrukturen on-premises und in der Cloud bereitstellen, um Flexibilitäts- und…

1 Tag ago