Royal: Microsoft warnt vor “innovativer” Ransomware-Gruppe

Microsoft hat eine neue Ransomware namens Royal analysiert, die erstmals im September entdeckt wurde. Sie wird von mehreren Bedrohungsakteuren verbreitet, wovon einer laut Microsoft auf “kontinuierliche Innovationen” setzt, um seine Schadsoftware zu verbreiten und vor Sicherheitsanwendungen zu verbergen.

Die Hintermänner bezeichnet Microsoft als DEV-0569, was allerdings nur ein vorläufiger Name ist, da Herkunft und Identität der Erpressergruppe weiterhin unbekannt sind.

Unter anderem nutzen die Cyberkriminellen Phishing-E-Mails mit gefährlichen Dateianhängen, um ihre Opfer zu attackieren. Sie enthalten unter anderem die Backdoor-Malware Batloader, um die eigentliche Ransomware einzuschleusen. Neben schädlichen Dateianhängen kommen auch manipulierte Links zum Einsatz, die angeblich auf Installationsprogramme und Updates für weit verbreitete Business-Anwendungen verweisen. Statt einer Software oder eines Updates erhalten Nutzer jedoch die besagte Backdoor und schließlich die Erpressersoftware Royal.

Angriffe erfolgen auch per Malvertising und Kontaktformular

Als eher ungewöhnlich bezeichnet Microsoft eine Angriffstechnik mit Kontaktformularen. Reagiert ein Opfer darauf, versenden die Hacker eine Antwort, die wiederum zum Klick auf einen Link verleiten soll. Der Link wiederum installiert die Backdoor Batloader.

Erst kürzlich soll die Gruppe DEV-0569 eine weitere Angriffsmethode zu ihrem Repertoire hinzugefügt haben. Hier werden laut Microsoft per Google Ads Malvertising-Links verbreitet – ebenfalls mit dem Ziel, ein Opfer zum Download von Batloader zu verleiten. Google sei über die missbräuchliche Nutzung seiner Anzeigenplattform bereits informiert, so Microsoft weiter.

Darüber hinaus fand Microsoft heraus, dass DEV-0569 auch zielgerichtete Angriffe ausführt, bei denen Anfälligkeiten in Netzwerken ausgenutzt werden. Ein kompromittiertes Netzwerk erlaube es den Erpressern ebenfalls, die Ransomware Royal einzuschleusen. Zudem sei beobachtet worden, dass die Angreifer Open-Source-Tools nutzten, um Sicherheitsanwendungen zu deaktivieren und eine Erkennung ihrer schädlichen Aktivitäten zu erschweren.

Microsoft weist auch darauf hin, dass der Einsatz von verschiedenen Infektionswegen der Gruppe die Möglichkeit, als sogenannter Access Broker aufzutreten. Statt selbst eine Ransomware in Stellung zu bringen könnten sie die mit der Backdoor erstellten Zugänge auch an andere Ransomware-Gruppen oder Cyberkriminelle verkaufen.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die Redaktionen von Silicon.de und ZDNet.de. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Energieeffiziente KI dank innovativer ferroelektrischer Technologie

Ferroelektrisches Oxid verringert den Energieverbrauch erheblich und verkürzt Latenzzeiten von Computerarchitekturen.

1 Tag ago

Erfolgsstrategie Hyperscaler: Wie Unternehmen ihre Chancen in der Cloud maximieren

Hyperscaler ermöglichen ISVs eine schnellere Markteinführung ihrer Produkte, wobei damit die verbundenen Herausforderungen steigen, sagt…

3 Tagen ago

Galeria will Einkaufserlebnis in der Filiale und Online steigern

Warenhauskette setzt auf die KI-gesteuerten Fähigkeiten zur Bedarfsplanung und Nachversorgung von Blue Yonder.

4 Tagen ago

Cyber Gangsta’s Paradise: Musikvideo macht auf den Cyber Resilience Act aufmerksam

Technische Hochschule Augsburg (THA) will Hersteller auf die neue EU-Verordnung hinweisen, die Cybersicherheit für vernetzte…

4 Tagen ago

IT-Chaos sicher reduzieren

Mit der steigenden Anzahl von Endpunkten, wächst die Komplexität, die mit dem Unternehmensnetzwerken verbundenen Geräte…

4 Tagen ago

Sandboxing: Von der Prävention zur forensischen Analyse

Die Kombination aus Blockieren und fundierter Analyse bietet eine resiliente Sicherheitsarchitektur, sagt Andrea Napoli von…

1 Woche ago