Categories: CybersicherheitVirus

Emotet führt schädliche Skripte über OneNote-Dateien aus

Kaspersky hat festgestellt, dass das Malware des Botnet Emotet bei einer aktuellen Kampagne über eine neue Infektionsmethode verbreitet wird. Die Hintermänner setzen inzwischen auf OneNote-Dateien, um versteckte VB-Skripte auszuführen.

Die speziell gestalteten OneNote-Dateien müssen lediglich geöffnet werden, damit das Skript ausgeführt wird. Danach versucht es dann, eine schädliche Payload von verschiedenen Websites herunterzuladen, bis das System erfolgreich infiziert wurde.

Anschließend wird eine ebenfalls schädliche DLL-Datei im Temp-Ordner abgelegt und gestartet. Die DLL beinhaltet versteckte Befehle oder Shellcode sowie verschlüsselte Importfunktionen. Das ermöglicht es Emotet schließlich, die Kontrolle über das System zu erlangen und seinen eigentlichen Schadcode auszuführen.

DarkGate: Downloader mit vielen Funktionen

Darüber hinaus warnt Kaspersky aktuell vor einem neuen Downloader namens DarkGate, der mit untypischen Zusatzfunktionen ausgestattet ist. Dazu gehören ein verstecktes Virtual Network Computing (VNC), die Deaktivierung von Windows Defender, ein Reverse Proxy, unerlaubte Dateiverwaltung und das Abgreifen des Browserverlaufs und von Discord-Tokens. Die Malware wird außerdem über eine Vier-Stufen-Kette geladen und sie verwendet eine Verschlüsselungsart, die eine angepasste Version der Base64-Kodierung verwendet.

Die Forscher des Sicherheitsanbieters sind auch auf eine Phishing-Kampagne gestoßen, bei der der InfoStealer LokiBot Frachtschiffunternehmen ins Visier nimmt. Die Verbreitung erfolgt derzeit über E-Mails mit einem Excel-Anhang, wobei Nutzer aufgefordert werden, Makros zu aktivieren. Die Hintermänner nutzen dann eine bekannte Sicherheitslücke in Microsoft Office aus, die zum Download eines RTF-Dokuments führt. Das RTF-Dokument verwendet dann eine weitere bekannte Schwachstelle, um LokiBot einzuschleusen und auszuführen.

“Die Rückkehr von Emotet, die anhaltende Präsenz von LokiBot sowie das Auftauchen von DarkGate sind eine Erinnerung daran, dass sich Cyberbedrohungen ständig weiterentwickeln”, sagte Jornt van der Wiel, Senior Security Researcher bei Kaspersky. “Angesichts der Tatsache, dass sich diese Schadprogramme anpassen und neue Infektionsmethoden entwickeln, ist es sowohl für Privatpersonen als auch für Unternehmen entscheidend, wachsam zu sein und in robuste Cybersicherheitslösungen zu investieren. Unsere fortlaufenden Untersuchungen und Entdeckungen diese Malwarestämme betreffend unterstreichen die Bedeutung proaktiver Sicherheitsmaßnahmen zum Schutz vor stetig fortschreitenden Cybergefahren.”

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die Redaktionen von Silicon.de und ZDNet.de. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Europa will Quantenmacht werden – und plant dafür strategischen Wendepunkt

Mit dem Quantum Act will die EU erstmals eine koordinierte Strategie auf den Weg bringen,…

3 Stunden ago

Durchbruch fürs Quanteninternet

Telekom und Qunnect gelingt stabilste und längste Übertragung von verschränkten Photonen über ein kommerzielles Glasfasernetzwerk.

5 Stunden ago

KI-Strategie: Klarna schafft 1.200 SaaS-Dienste ab

Mit genKI gerät die Ära von Software as a Service ins Wanken. Die Alternative sind…

2 Tagen ago

Verschmelzen zweier Hochtechnologien: Quanten und KI

Event: Anwendertagung und Fachausstellung "Quantum Photonics" am 13. und 14. Mai 2025 in Erfurt.

3 Tagen ago

Vier neue EU-Regelwerke verändern den rechtlichen Rahmen für vernetzte Produkte grundlegend

Mit dem Cyber Resilience Act, dem Data Act, der Produktsicherheitsverordnung und der neuen Produkthaftungsrichtlinie greift…

3 Tagen ago

Deutsches KI-Startup Brain4Data statt digitalen Assistenten für KMU mit genKI-Funktionen aus

Fred, der KI-gesteuerte digitale Assistent, nutzt den Generative AI Service der OCI und die Oracle…

5 Tagen ago