Cybersecurity-Impfstoffe entwickeln sich zu einem neuen Instrument, um sich gegen Bedrohungen wie Ransomware und Zero-Day-Schwachstellen zu verteidigen.
Cybersecurity-Unternehmen haben in den vergangenen Tagen „Impfstoffe“ veröffentlicht, die vor der weit verbreiteten STOP-Ransomware-Variante und der neuen Apache-Log4Shell-Schwachstelle schützen sollen.
Das in Deutschland ansässige Unternehmen G Data CyberDefense veröffentlichte Software, die der STOP-Ransomware-Variante vorgaukeln soll, dass ein angegriffenes System bereits kompromittiert wurde, und sie daran hindert, Dateien zu verschlüsseln, nachdem das Gerät infiziert wurde.
Der Impfstoff funktioniert ähnlich wie eine Grippeimpfung: Sie verwendet eine kleine Menge des Virus, um die Bildung von Antikörpern anzuregen, die bei einer Infektion vor den Auswirkungen des Virus schützen können.
Cybereason legte mit einem „Impfstoff nach, der die Apache-Log4j-Schwachstelle deaktiviert, bis Administratoren Gelegenheit haben, einen vom Apache Software Foundation veröffentlichten Patch einzuspielen.
Verschiedene Cybersecurity-Unternehmen haben in den vergangenen Jahren Impfstoffe entwickelt, die auf bestimmte Varianten von Ransomware oder anderer Malware abzielten und sich gegen sie auf ähnliche Weise wie die neuesten Impfstoffe verteidigen. Auch sie haben dieselben Einschränkungen.
„Harmlose“ Bestandteile der Malware verwenden
Der Computer-Impfstoff funktioniert, indem harmlose Bestandteile der Malware in das System eingebracht werden, erklären die G-Data-Malware-Analysten Karsten Hahn und John Parol. Der Impfstoff verhindert nicht, dass die Ransomware – auch bekannt als STOP/DJVU – das System infiziert, hält sie aber davon ab, Dateien und Daten zu verschlüsseln, schreiben sie in einer Notiz auf GitHub.
„STOP-Ransomware kann weiterhin Lösegeldforderungen ablegen und Einstellungen auf den Systemen ändern“, schreiben sie. „Wenn das System über den Impfstoff verfügt, wird die STOP-Ransomware jedoch keine Dateien mehr verschlüsseln.“
Statt einer persönlichen ID enthalten die Lösegeldforderungen eine Zeichenfolge, die besagt, dass die Dateien durch den Impfstoff geschützt wurden. Außerdem werden Dateien mit einer Größe von 5 Byte oder weniger von der Ransomware weiterhin umbenannt, bleiben ansonsten aber unverändert.
„Das liegt daran, dass die Ransomware die Verschlüsselung beim 6. Byte beginnt“, schreiben die Malware-Analysten. „Daher nehme ich an, dass STOP glaubt, diese Dateien seien erfolgreich verschlüsselt worden, und sie deshalb umbenennt.“
Lesen Sie auch: Die wichtigsten Tools für das Schwachstellenmanagement
Impfstoffe zielen auf Varianten
Der Impfstoff wurde gegen Versionen der STOP-Ransomware getestet, die zwischen August 2019 und diesem Monat aufgetaucht sind – das ist jedoch keine Garantie dafür, dass er vor künftigen Varianten oder anderer mit ihr gebündelter Malware schützt.
„Der Impfstoff funktioniert möglicherweise bei künftigen Versionen dieser Ransomware nicht“, schreiben Hahn und Parol. „Wenn Sie sich also bereits die Zeit nehmen, ihn anzuwenden, nehmen Sie sich auch die Zeit, Ihre Dateien zu sichern! Wenn der Impfstoff die Verschlüsselung Ihrer Dateien verhindert, sollten Sie das Betriebssystem trotzdem neu installieren, um die Malware zu beseitigen. Koinfektionen mit Malware sind bei dieser Bedrohung häufig.“
Die STOP/DJVU-Variante ist nicht so bekannt wie andere Ransomware-Programme, etwa Revil, Ryuk und DarkSide, verfügt laut einer im Oktober von Cyber Geeks veröffentlichten Analyse jedoch über eine große Reichweite. Die Analysten verwiesen auf einen Bericht des Internet-Sicherheitsunternehmens ESET, dem zufolge STOP im zweiten Quartal 2020 den dritten Platz unter den Ransomware-Familien belegte.
Siehe auch: Wie Ransomware Verschlüsselung einsetzt – und sich weiterentwickelt
Viele Versionen der STOP-Ransomware
Es gibt eine große Bandbreite an Varianten der Ransomware, die laut Geek’s Advice mehr als 500.000 Opfer weltweit betroffen haben. Die Malware zielt hauptsächlich auf Privatanwender und gelangt laut dem Softwareanbieter Wonderland Technology über Software-Crack-Pakete und Adware-Bundles in die Systeme.
Die Ransomware zielt auf Dateien wie PDFs, JPEGs und DOCs. Sobald die Dateien verschlüsselt wurden, erhalten sie die Erweiterung .djvu. Nach der Verschlüsselung sendet die Ransomware eine Lösegeldforderung.
Impfstoffe als Instrument im Kampf gegen Ransomware
Impfstoffe werden seit mehreren Jahren eingesetzt, um die zunehmende Verbreitung von Ransomware und anderer Malware zu bekämpfen. Bitdefender entwickelt mindestens seit 2016 Impfstoffe, als das Unternehmen einen Impfstoff gegen CryptoWall herausbrachte – eine sich schnell verbreitende Ransomware, die über das Verschlüsseln von Dateien und das Fordern von Lösegeld hinausgeht. Sie versteckt sich außerdem im Betriebssystem und löscht Schattenkopien der Dateien, wodurch die Wiederherstellung der Daten erschwert wird.
Bitdefender hat den Impfstoff aktualisiert , um mit den neuesten Versionen von CryptoWall Schritt zu halten.
Im vergangenen Jahr veröffentlichten Sicherheitsforscher einen Impfstoff – Raccine genannt –, der verhindern soll, dass einige Ransomware-Familien, die vssadmin.exe auf Windows-Systemen nutzen, Schattenkopien löschen, um die Datenwiederherstellung unmöglich zu machen. Raccine wendet einen Registry-Patch an, der Aufrufe von vssadmin.exe abfängt und den Prozess beendet.
Minerva Labs bietet einen Malware-Impfstoff für Endgeräte an, der Infektionsmarker simuliert. Nach Angaben des Unternehmens enthalten diese Marker Infektionen, die den Antivirus-Schutz überwinden.
„Wenn ein globaler Malware-Ausbruch auftritt, kann Minervas Endpoint Malware Vaccination alle Ihre Endgeräte vorsorglich impfen und Ihre Organisation vor globalen Ausbrüchen schützen“, erklärt das Unternehmen auf seiner Website. „Beispielsweise hätten sich Unternehmen gegen Varianten des äußerst weit verbreiteten WannaCry-Wurms impfen können, indem sie einen mutex-basierten Infektionsmarker definiert hätten.“
Lesen Sie auch: Die beste Software für Patch-Management
Einschränkungen von Impfstoffen
Laut Cybersecurity-Fachleuten haben Impfstoffe jedoch Einschränkungen.
„Ransomware-Impfstoffe sind leider bei Weitem nicht so wirksam wie COVID-19-Impfstoffe“, sagte Oliver Tavakoli, CTO des Cybersecurity-Unternehmens Vectra, gegenüber eSecurity Planet. „Die Impfstoffe zielen tendenziell auf bestimmte operative Eigenschaften der Malware ab, die Dateien verschlüsselt. Diese Eigenschaften lassen sich vom Malware-Autor jedoch oft leicht ändern, um den Schutz zu umgehen.“
Da der Impfstoff ein Ziel möglicherweise nur vor der aktuellen Variante schützt, „wird er wahrscheinlich nur eine kurze Haltbarkeit haben“, sagte Tavakoli. „Im Fall des STOP-Ransomware-Impfstoffs erhalten Sie möglicherweise selbst dann noch eine Lösegeldforderung, in der eine Zahlung verlangt wird, damit Ihre exfiltrierten Daten nicht veröffentlicht oder an zwielichtige Parteien verkauft werden.“
John Bambenek, Principal Threat Hunter beim Sicherheitsunternehmen Netenrich, sagte gegenüber eSecurity Planet, dass solche Impfstoffe gute kurzfristige Lösungen seien. Sobald sie jedoch öffentlich veröffentlicht würden, seien Ransomware-Autoren schnell dabei, die Malware so anzupassen, dass sie den Impfstoff umgeht.
„Ransomware führt normalerweise mehrere Prüfungen oder Aktionen durch, die für ihre Ausführung erforderlich sind“, sagte Bambenek. „Wenn diese blockiert werden, findet die Verschlüsselung nicht statt. Allerdings verhindert dies normalerweise nur den Verschlüsselungsteil von Ransomware-Angriffen, nicht den Datendiebstahl und die Komponente der Datenleck-Erpressung bei Ransomware-Kampagnen.“
Er sagte, Impfstoffe „nutzen typischerweise softwaretechnische Entscheidungen der Kriminellen gegen diese, um die Ausführung der Ransomware zu verhindern. Sie suchen nicht unbedingt nach spezifischen Verhaltensweisen, sondern implementieren Dinge, die die Logik im Code dazu zwingen, die Ausführung zu stoppen, und sind stark von bestimmten Malware-Familien abhängig.“
Weiterführende Lektüre: Die beste Software für Risikomanagement





