Antivirus
22.03.2016
Gestohlene Zertifikate

Cyberkriminelle signieren Malware

Autor:
Signierte MalwareSignierte MalwareSignierte Malware
Shutterstock/Maksim_Kabakou
Cyberkriminelle bedienen sich einer neuen Masche, um Malware als legitime Software erscheinen zu lassen. Sie signieren die Schadprogramme mit geklauten Zertifikaten.
Cyberspionage-Gruppen verwenden vermehrt gestohlene Zertifikate, um damit ihre Schadsoftware und Hacking-Tools zu signieren. Dadurch sehen sie nach außen aus wie legitime Software.
  • Ursprung der Zertifikate: Die Grafik zeigt, aus welchen Bereichen die gestohlenen Zertifikate stammen.
    Quelle:
    Symantec
Das jüngste Beispiel ist eine in China anzusiedelnde Hackergruppe, die in den letzten zwei Jahren weltweit erfolgreich Firmen und Regierungsstellen gezielt angegriffen hat. Ende 2015 ist Symantec den Aktivitäten der Gruppe, von den Security-Experten Suckfly getauft, auf die Schliche gekommen. Dabei ist Symantec aufgefallen, dass die Cyberspione ein digital signiertes Hacking-Werkzeug benutzt hatten, um einen der Kunden des IT-Sicherheitsunternehmens anzugreifen.
Das Tool war mit einem Zertifikat signiert, das einem Entwickler mobiler Software aus Südkorea gehörte. Für die Security-Experten war klar, dass da etwas nicht stimmen kann, da das Werkzeug  Windows-Server scannen sollte, also kaum von einem mobilen Entwickler stammen dürfte. Weitere Untersuchungen ergaben, dass weitere Programme und Hacking-Tools mit dem Zertifikat signiert wurden. Schlussendlich konnte aufgrund der verwendeten IP-Adressen erkannt werden, dass die Gruppe wohl im chinesischen Chegdu angesiedelt sein muss.
Bilderstrecke
Zertifikate begegnen Ihnen im Internet auf Schritt und Tritt. Sie beglaubigen die Identität von Banken und anderen verschlüsselten Seiten. Trotzdem kennt sich kaum ein Anwender damit aus.
Insgesamt konnten neun gestohlene digitale Zertifikate identifiziert werden, die alle Firmen aus Südkorea gehörten. Details zu den Angriffen haben die Symantec-Researcher dieser Tage in einem Blog-Post veröffentlicht.

mehr zum Thema