Digital
Malware

NotPetya: Cyberangriff auf die Ukraine – mit Kollateralschaden weltweit

epa06053937 A girl walks past a not working terminal, at main post office of Ukrainian State Enterprise of Posts 'Ukrposhta', after Ukrainian institutions were hit by a wave of cyber attacks ...
Die Windows-Schadsoftware legte in der Ukraine Geldautomaten und sogar Spitäler vorübergehend lahm.Bild: STEPAN FRANKO/EPA/KEYSTONE

Globale Malware-Attacke – Spur führt nach Russland

Der vermeintliche Verschlüsselungstrojaner NotPetya entpuppt sich als mächtiger Cyberangriff auf die Ukraine. Die Angreifer wollten kein Geld, sondern Chaos stiften, und richteten weltweit Kollateralschaden an.
05.07.2017, 15:5028.02.2022, 16:40
Mehr «Digital»

Das Wichtigste in Kürze:

  • Die Malware-Attacke vom 27. und 28. Juni 2017, die unter den Bezeichnungen Petya und NotPetya für Schlagzeilen sorgte, war ein Cyber-Angriff auf die Ukraine.
  • Laut übereinstimmenden Erkenntnissen von Sicherheitsexperten war das Schadprogramm keine Ransomware (Verschlüsselungstrojaner), den Angreifern ging es nicht um Lösegeld, sondern darum, viel Schaden anzurichten.
  • In der Ukraine wurden Finanzinstitute, Spitäler und andere öffentliche Einrichtungen vorübergehend lahmgelegt.
  • Den Ursprung hatte der Angriff bei manipulierten Updates einer ukrainischen Buchhaltungs-Software (siehe unten).
  • Über VPN-Verbindungen zu ausländischen Unternehmen verbreitete sich die Malware rund um den Globus.
  • Die Weiterverbreitung in internen Firmen-Netzwerken gelang der Malware unter anderem durch Ausnutzung von Windows-Schwachstellen: Zwei Exploits mit den Namen «EternalBlue» und «EternalRomance», die der US-Geheimdienst NSA entwickelt hat. (Quelle: Avast)
  • Wer hinter dem Angriff steckt, ist nicht bewiesen, allerdings deuten Untersuchungen des Schadsoftware-Codes und der Angriffsmethoden auf staatliche Hacker hin. Respektive auf eine staatlich finanzierte Gruppe, der grosse finanzielle und personelle Ressourcen zur Verfügung stehen.
  • Sicherheitsforscher der slowakischen IT-Sicherheitsfirma ESET konnten angeblich eine Verbindung zu den berüchtigten BlackEnergy-Hackern nachweisen, die die Stromausfälle in der Ukraine im Dezember 2015 verursachten.
  • Die Analyse lege nahe, dass der Cyberangriff der Hackergruppe TeleBots zuzuschreiben sei. Diese sei unter anderem für die KillDisk-Malware (Linux) verantwortlich und habe Angriffe auf zahlreiche ukrainische Unternehmen, darunter Finanzinstitute und andere kritische Infrastrukturen, verübt.
  • Die Experten nennen die Malware nun «Diskcoder.C».
  • Ein ausführlicher Bericht der slowakischen Sicherheitsforscher ist bei welivesecurity.com verfügbar.
  • Das beunruhigende Fazit: Die TeleBots-Gruppe entwickelt ein Waffen-Arsenal, um massive Cyberattacken gegen die Ukraine zu starten. Bei ihrem jüngsten Versuch hätten die Kriminellen die Ausbreitungsfähigkeiten der Software unterschätzt. «Deshalb ist die Malware ausser Kontrolle geraten.»

Perfides Vorgehen

Der jüngste Angriff erfolgte (zunächst) nicht über Phishing-Mails, die von ahnungslosen Angestellten geöffnet wurden und deren Inhalt daraufhin ihre PCs infizierte. Vielmehr drangen die Hacker heimlich in die Server einer ukrainischen Software-Firma ein, die das Buchhaltungsprogramm «M.E.Doc» anbietet. Dann verbreiteten sie ihre Malware in mehreren Angriffswellen über harmlos wirkende Updates an Unternehmen im In- und Ausland.

«Um die Sicherheitslücke in das Programm einzuschleusen, müssen sie sich Zugriff zum Quellcode des Programms verschafft und sich ausführlich mit ihm befasst haben. Ausserdem erlangten sie Zugriff auf den Server, über den die Software bereitgestellt wurde. Ohne aktives Zutun der Opfer wurden so immer wieder infizierte Updates auf den Rechnern der Nutzer von M.E.Doc installiert. Über das interne Nachrichtensystem des Programms versendeten die Hacker darüber hinaus Phishing-Nachrichten an weitere Opfer. Zudem verbreitete sich die Malware über VPN-Verbindungen in den Unternehmen, die M.E.Doc nutzen, intern sowie bei ihren Kunden und Geschäftspartnern.»
quelle: medienmitteilung eset

Ein BBC-Reporter beschreibt in einer am Dienstag veröffentlichten Hintergrund-Story, was im Land passierte. Titel: «Der Tag, an dem eine mysteriöse Cyber-Attacke die Ukraine lähmte».

Wie bei «Mr. Robot»

Die TeleBots-Gruppe verfolgt laut den Sicherheitsforschern keine finanziellen Ziele. Das Sammeln von Lösegeld sei nie an erster Stelle gestanden. Die im Dezember 2016 bei der ersten Angriffswelle verwendet Malware habe gezielt Dateien überschrieben, statt sie zu verschlüsseln. Ferner habe es keine Kontaktinformationen für eine etwaige Kommunikation mit den Angreifern gegeben. Die Malware habe lediglich ein Bild der US-amerikanischen TV-Show «Mr. Robot» gezeigt, respektive das Logo der in der Kultserie vorkommenden Hackergruppe «fsociety».

Bild
bild: eset
UNO-Studie zu Cybersicherheit – Schweiz nur auf Platz 18
Grosse Industriestaaten schneiden bei der Cybersicherheit laut einer UNO-Studie teilweise schlechter ab als deutlich ärmere Staaten. Die Schweiz etwa landet in dem am Mittwoch veröffentlichten Global Cybersecurity Index 2017 der Internationalen Fernmeldeunion (ITU) in der Tabelle auf Platz 18. (Die Studie ist hier als PDF-Dokument verfügbar).

Platz eins geht an Singapur, gefolgt von den USA und Malaysia. Ebenfalls vor der Schweiz finden sich unter anderem Oman, Estland, Mauritius, Georgien, Frankreich, Russland, Japan, Grossbritannien, Südkorea. Indien wird an 23. Stelle und Deutschland an 24. gelistet.

Bewertet wurden eine Vielzahl von Faktoren wie technische und juristische Einrichtungen, Bildungs- und Forschungskapazitäten sowie die Beteiligung am Informationsaustausch. An letzter Stelle der 195 Staaten liegt Äquatorialguinea.

Die Hälfte der Staaten habe nicht einmal eine nationale Sicherheitsstrategie erarbeitet, klagte die ITU. Dies sei aber der entscheidende erste Schritt. Um so wirksam wie möglich zu sein, müssten bei der Cybersicherheit «Gesetze, Organisationen, Fähigkeiten, Kooperation und die technische Umsetzung» harmonieren.
(sda)

Die Vorgeschichte

Das könnte dich auch interessieren:

Anzeige gehackt und mit Trump-Sticheleien versehen

Video: reuters

Viren, Würmer, Trojaner – die bösartigsten Computer-Attacken aller Zeiten

1 / 16
Die bösartigsten Computer-Attacken aller Zeiten
Der Lösegeld-Trojaner «WannaCry» geht als bislang grösste Ransomware-Attacke in die IT-Annalen ein. Früher war aber nicht alles besser, im Gegenteil! Wir zeigen dir eine Auswahl der schlimmsten Malware-Attacken ...
Auf Facebook teilenAuf X teilen
DANKE FÜR DIE ♥
Würdest du gerne watson und unseren Journalismus unterstützen? Mehr erfahren
(Du wirst umgeleitet, um die Zahlung abzuschliessen.)
5 CHF
15 CHF
25 CHF
Anderer
twint icon
Oder unterstütze uns per Banküberweisung.
Das könnte dich auch noch interessieren:
27 Kommentare
Weil wir die Kommentar-Debatten weiterhin persönlich moderieren möchten, sehen wir uns gezwungen, die Kommentarfunktion 24 Stunden nach Publikation einer Story zu schliessen. Vielen Dank für dein Verständnis!
27
Russischer Propagandist verrät Putin-Plan – Moderator bricht Sendung ab
Ausserplanmässige Sendungsunterbrechung im russischen Staatsfernsehen: während einer Talkshow ist es in Russland zum Eklat gekommen.

In einer russischen Propaganda-Talkshow diskutieren die Teilnehmer über die Kriegspläne von Russlands Präsident Wladimir Putin. Doch plötzlich kommt es zu einer ungeplanten Unterbrechung der Sendung.

Zur Story