Cryptowall meldet sich mit schädlichen Hilfedateien (.chm) zurück
.chm ist eine Dateierweiterung für kompilierte HTML-Hilfedateien. Diese werden verwendet, um Benutzerhandbücher für Software-Anwendungen verfügbar zu machen. Zu diesem Zweck werden HTML-Dateien komprimiert und als Binärdatei mit der Erweiterung .chm zur Verfügung gestellt. Das Format besteht aus komprimierten HTML-Dokumenten, Bildern und JavaScript-Dateien, ergänzt durch ein verlinktes Inhaltsverzeichnis, einen Index und eine Volltextsuche.
Was macht die Hilfedateien so gefährlich?
.chm-Dateien sind auf Interaktion ausgelegt und nutzen eine Reihe von Technologien, darunter auch JavaScript, welches in der Lage ist, einen Nutzer auf eine externe URL weiterzuleiten, wenn dieser eine .chm-Datei nur öffnet. Irgendwann begannen Hacker dann, .chm-Dateien für ihre Zwecke zu missbrauchen, um beim Öffnen der Dateien Schadcode automatisch auszuführen. Und es leuchtet ein: Je weniger der Nutzer dafür tun muss, desto wahrscheinlicher ist eine Malware-Infektion.
Eine angebliche Faxbenachrichtigung geht per E-Mail beim Nutzer ein und gibt vor, über einen Computer in der Domain des Nutzers verschickt worden zu sein. Dies legt nahe, dass diese E-Mails bewusst die Mitarbeiter verschiedener Unternehmen ins Visier nehmen, um so Zugriff auf deren Unternehmensnetzwerke zu erhalten.
Greift ein Nutzer auf die Inhalte des .chm-Archivs zu, wird der Schadcode über http://*********/putty.exe heruntergeladen, unter %temp%natmasla2.exe auf dem System gespeichert und danach ausgeführt. Während dieses Vorgangs öffnet sich ein Eingabeaufforderungsfenster.
Bei Cryptowall handelt es sich um eine Weiterentwicklung von Cryptolocker, einer dateiverschlüsselnden Ransomware, die bereits bekannt dafür ist, ihre Schadroutinen als harmlose Anwendung oder Datei zu tarnen. Diese Schadroutinen verschlüsseln dann die Dateien auf infizierten Computern, um Lösegeld für deren Entschlüsselung zu verlangen.
Kaum eine Malware-Kategorie stellt Sicherheitsfirmen vor so große Herausforderungen wie Ransomware, denn sie müssen immer aggressivere Heuristiken entwickeln, damit interne Daten auch in Zukunft vertraulich bleiben. Hier erfahren Sie, wie sich Unternehmen besser vor Angriffen mit Ransomware schützen können.
Die fraglichen E-Mails wurden am 18. Februar gezielt an einige hundert Nutzer verschickt. Die Spam-Server scheinen ihren Ursprung in Vietnam, Indien, Australien, den USA, Rumänien und Spanien zu haben. Eine Analyse der Domain-Namen der Empfänger hat zudem gezeigt, dass die Angreifer es offenbar auf Nutzer aus aller Welt abgesehen haben – auch auf Deutschland.
Bitdefender erkennt die Malware als Trojan.GenericKD.2170937.
Wie lässt sich eine Infektion mit Cryptowall verhindern?
Die Virenforscher von Bitdefender haben eine Liste mit Empfehlungen zusammengestellt, die eine Infektion mit Cryptowall verhindern sollen, darunter auch das Anlegen von Sicherheitskopien auf externen Speichermedien. Hier gibt es dazu weitere Informationen. Um noch mehr Schutz zu bieten, hat Bitdefender zudem den Cryptowall Immunizer entwickelt. Dieses Tool hilft Nutzern dabei, ihre Computer zu immunisieren und jeden Verschlüsselungsversuch erfolgreich abzuwehren. Bitdefender rät zudem dazu, den Virenschutz immer aktiviert zu lassen und dieses Tool als zusätzlichen Schutz einzusetzen.
Unternehmensinformation / Kurzprofil:
Über Bitdefender®
Bitdefender ist Hersteller einer der weltweit schnellsten und effektivsten Produktserien für international zertifizierte Internet-Sicherheits-Software. Seit dem Jahr 2001 ist das Unternehmen immer wieder ein innovativer Wegbereiter der Branche, indem es preisgekrönte Schutzlösungen einführt und weiterentwickelt. Mittlerweile setzen weltweit rund 400 Millionen Privat- und Geschäftsanwender auf die Bitdefender-Technologie, um ihre digitale Welt sicherer zu machen. Bitdefender hat vor kurzem eine Reihe wichtiger Empfehlungen und Auszeichnungen in der globalen Sicherheitsindustrie erhalten. Dazu gehören “Produkt des Jahres 2012” von AV-Comparatives, “Beste Reparatur 2012” von AV-Test und “Editor’s Choice” des PC Mag. Diese Auszeichnungen bestätigen den Spitzenplatz der Software unter den Sicherheitslösungen. Weitere Informationen zu den Antivirenprodukten von Bitdefender sind im Bitdefender Security Center der Unternehmenswebseite im Pressecenter verfügbar.
Über Bitdefender HOTforSecurity®
Zusätzlich veröffentlicht Bitdefender das englischsprachige Blog „HOTforSecurity“, welches rund um die aktuelle Sicherheitslage weltweit informiert. Es bietet eine prickelnde Mischung aus nebulösen Computersicherheitsgeschichten und sachlich fundierten Stories, die die schmutzige Welt der Internetbetrügereien, Spams, Scams, Malware und des Klatsches sichtbar macht. Bitdefender pflegt auch eine deutsche HOTforSecurity-Version, die sich insbesondere auf die Nachrichtenlage im deutschsprachigen Raum (Deutschland, Österreich, Schweiz) konzentriert. Wollen Sie zu allen aktuellen Bedrohungen immer auf dem Laufenden sein, dann abonnieren Sie unseren Newsletter.
Pressekontakt:
Bitdefender
DV24, Building A
24 Delea Veche Street, Sector 2
Bukarest, 024102, Rumänien
Ansprechpartner:
Andrei Taflan
PR Coordinator
Tel.: +40 (0) 731 – 496 792
E-Mail: ataflan(at)bitdefender.com
Deutsche Niederlassung:
Bitdefender GmbH
TechnoPark Schwerte
Lohbachstrasse 12,
D – 58239 Schwerte
PR-Agentur:
Fink & Fuchs PR AG
Paul-Heyse-Str. 29
D-80336 München
Ansprechpartner:
Michaela Eichner
Tel.: +49 (0)89 – 589787-14
E-Mail: bitdefender(at)ffpr.de
Datum: 17.03.2015 - 16:48 Uhr
Sprache: Deutsch
News-ID 1187407
Anzahl Zeichen: 4000
Kontakt-Informationen:
Ansprechpartner: Mergime Balaj
Stadt:
München
Kategorie:
Sicherheit
Meldungsart: Produktinformation
Versandart: Veröffentlichung
Diese Pressemitteilung wurde bisher 1003 mal aufgerufen.
Die Pressemitteilung mit dem Titel:
"Cryptowall meldet sich mit schädlichen Hilfedateien (.chm) zurück"
steht unter der journalistisch-redaktionellen Verantwortung von
Fink und Fuchs Public Relations AG (Nachricht senden)
Beachten Sie bitte die weiteren Informationen zum Haftungsauschluß (gemäß TMG - TeleMedianGesetz) und dem Datenschutz (gemäß der DSGVO).
München, 4. April 2016 – Dynatrace hat eine weltweite Partnerschaft mit HCL Technologies, einem führenden IT-Service-Unternehmen, bekannt gegeben. HCL nutzt die digitalen Performance-Management-Technologien von Dynatrace innerhalb der HCL DryICE-Plattform. Damit können Unternehmen optimale Mobi
Ruxit verbessert Application Performance Management bei SailPoint ...
SailPoint hat sich für Ruxit aufgrund seiner einfachen Integration in Amazon Web Services (AWS) sowie tiefgehender Transparenz in Performance-Probleme aus Kundensicht entschieden. Da die Lösung IdentityNow von SailPoint auf AWS (Amazon Web Services) gehostet wird, war die Fähigkeit von Ruxit zur
Dynatrace schließt Rekord-Finanzjahr ab ...
München, 16. Juni 2015 – Das Digital Performance Software-Unternehmen Dynatrace hat im Finanzjahr 2015, das zum 31. März endete, ein Ergebnis von über 350 Millionen US-Dollar erzielt. Auf dem umkämpften Application Performance Management (APM)-Markt hat sich das Wachstum von Dynatrace auf 58 P
Weitere Mitteilungen von Fink und Fuchs Public Relations AG
iSheriff gewinnt Softshell AG als neuen Distributor ...
München, 13. März 2015 – iSheriff, führender Anbieter von Content- und Endpoint-Sicherheit aus der Cloud, hat mit der Softshell AG einen Value Added Distributor für Cybersecurity und Datensicherheit als Partner gewonnen. Durch die Kooperation mit dem renommierten Anbieter für Sicherheitskonze
Verschlüsselung aus der Cloud: Netzlink stellt Nubo Crypt auf der CeBIT vor ...
Braunschweig, im März 2015 — Die Netzlink Informationstechnik GmbH präsentiert anlässlich der diesjährigen CeBIT ihren Cloud-Dienst Nubo Crypt. Die neue Lösung dient der zuverlässigen Datenverschlüsselung. Damit werden Unternehmen und Organisationen, die über das Festnetz, Funk oder Satell
CPS-Datensysteme – Jetzt weitere TLDs bereit für DNSSEC ...
Mit DNSSEC wird die Echtheit von DNS-Transaktionen gewährleistet und Angriffe, wie etwa das Cache-Poisoning, verhindert. Das Cache-Poisoning wird häufig von Kriminellen genutzt, um Abrufe von Internetseiten auf fremde Server zu lenken. Diese Technik dient daher der Vorbereitung des sogenannten Ph




