Wenn Sie einen Computer länger als 5 Minuten benutzt haben, wissen Sie wahrscheinlich das eine oder andere über Computerviren und Malware. Im modernen Internet ist Malware nahezu allgegenwärtig. Ob infizierte E-Mails zum Diebstahl von Zugangsdaten der Mitarbeiter oder die Plage durch Ransomware, die die Geschäftswelt in den vergangenen Jahren heimgesucht hat – es gibt zahlreiche Möglichkeiten, wie Malware Ihr Unternehmen beeinträchtigen kann.
Obwohl Malware und Computerviren häufig gleichgesetzt werden, handelt es sich nicht unbedingt um dasselbe. Zwar sind alle Computerviren Malware, aber nicht jede Malware ist ein Computervirus. Der entscheidende Unterschied zwischen Computerviren und anderen Malware-Arten besteht darin, dass Computerviren – wie der Name schon andeutet – ähnlich funktionieren wie biologische Viren. Sie beginnen damit, sich an Programme oder Dateien auf einem Computer anzuheften, und verbreiten sich dann auf andere Computer, sobald auf diese infizierten Programme oder Dateien zugegriffen wird. Computerviren können sich außerdem selbst vervielfältigen und sich an noch mehr Programme und Dateien anhängen. Das gilt nicht unbedingt für andere Malware-Arten. Ransomware etwa vervielfältigt sich normalerweise nicht selbst.
Es ist heute wichtiger denn je, so viel wie möglich über Computerviren und Malware zu lernen. Laut einem aktuellen Bericht von Statista gab es allein im ersten Halbjahr 2022 weltweit 2,8 Milliarden Malware-Angriffe. Eine Studie aus dem Jahr 2020 zu Pentesting-Projekten von Positive Technologies ergab, dass externe Angreifer 93 % der Unternehmensnetzwerke kompromittieren konnten, wobei 71 % sogar für Hacker mit Anfängerkenntnissen verwundbar waren.
Auch wenn wir uns auf aktuelle Bedrohungen und Schutzmaßnahmen der Cybersicherheit konzentrieren, kann es ebenso wichtig sein, einen Blick auf die Geschichte dieser Schadsoftware zu werfen und darauf, wie ihre Anfänge die heutige Nutzung und Verbreitung prägen. Die Geschichte der Computerviren und Malware reicht fast ebenso weit zurück wie die Geschichte der Informatik selbst.
Möchten Sie sich vor Malware schützen? Lesen Sie unsere Top-Lösungen für Endpoint Detection & Response (EDR) im Jahr 2022
Von der Theorie zur Realität: 1948–1971
Obwohl sie noch nicht so genannt wurden, wurden Computerviren erstmals vom ungarischen Mathematiker John von Neumann konzipiert. Er entwarf ein sich selbst vervielfältigendes Computerprogramm, das manche als Vorläufer der Computerviren betrachten – auch wenn es nie auf die Weise entwickelt oder eingesetzt wurde, wie sich Computerviren später verbreiteten. Obwohl diese Arbeit in den 1940er-Jahren begann, wurde sie zusammen mit seinen weiteren Arbeiten zur Selbstreplikation schließlich in der Abhandlung „Theory of Self-Reproducing Automata“
Während von Neumanns selbstreplizierendes Programm mehr oder weniger ein Gedankenexperiment war, entwickelte der Computerprogrammierer Bob Thomas 1971 das Programm Creeper, das häufig als erster Computervirus bezeichnet wird. Benannt nach einer Figur aus „Scooby-Doo“, war Creeper ursprünglich als Sicherheitstest für das Advanced Research Projects Agency Network (ARPANET) der Advanced Research Projects Agency des US-Verteidigungsministeriums gedacht – den Vorläufer des modernen Internets, das wir kennen, lieben und manchmal hassen.
Als Sicherheitstest waren die Auswirkungen von Creeper auf infizierte Geräte minimal. Das Programm zeigte lediglich eine Nachricht auf dem Computerbildschirm an: „I’M THE CREEPER. CATCH ME IF YOU CAN!“ Der höfliche kleine Virus versuchte außerdem, sich jedes Mal von seinem Wirt zu entfernen, wenn er eine neue Festplatte infizierte.
Obwohl Creeper höflich war, störte er einige Nutzer dennoch. Deshalb entwickelte Ray Tomlinson 1971 die erste Antivirensoftware, genannt Reaper. Reaper bewegte sich durch ARPANET und suchte nach allen dort vorhandenen Creeper-Instanzen, um sie zu entfernen.
Viren erhalten ihren Namen: 1974–1986
Während Creeper ein vergleichsweise harmloses Programm war, gehörte der Rabbit-Virus von 1974 zu den ersten Computerviren, die mit schädlicher Absicht entwickelt wurden. Der Name bezog sich auf seine enorme Vervielfältigungsgeschwindigkeit: Der Rabbit-Virus überschwemmte infizierte Computer mit Kopien von sich selbst, wodurch die Geräte leicht verlangsamt wurden oder sogar abstürzten.
1975 entstand ein Vorläufer moderner Trojaner-Malware. Das ANIMAL-Programm, bei dem der Computer in einem Spiel ähnlich „Twenty Questions“ erraten sollte, an welches Tier ein Mensch dachte, war unter damaligen Computernutzern beliebt. John Walkers Version des Programms enthielt ein verstecktes Programm namens PERVADE. Dieses durchsuchte Computerverzeichnisse, fand Verzeichnisse ohne ANIMAL-Kopien und verteilte Kopien von ANIMAL dorthin. Wie Creeper war auch dieses Programm jedoch relativ harmlos und achtete beim Kopieren darauf, keine wichtigen Systemdateien zu löschen.
Der USC-Graduiertenstudent Fred Cohen entwickelte eine unbenannte Malware, die die Systemabläufe eines Computers übernehmen konnte. Außerdem war er der Erste, der den Begriff „Computervirus“ definierte. Cohen wurde später zu einem Wegbereiter von Abwehrtechniken gegen Computerviren.
Cohen glaubte außerdem an die Idee „positiver Viren“ – nützlicher Programme, die sich wie ein Computervirus verbreiten konnten. Er entwarf den Kompressionsvirus, der infizierte Dateien weder beschädigen noch löschen, sondern stattdessen verkleinern sollte.
1986 wurde Brain, der erste PC-Computervirus, in Umlauf gebracht. Brain verbreitete sich über infizierte Disketten und ersetzte deren Bootsektor durch eine Kopie des Virus. Der von den Brüdern Amjad Farooq Alvi und Basit Farooq Alvi entwickelte Virus sollte Raubkopien bestimmter Disketten aufspüren. Beim Start zeigte er eine Nachricht an, die von Kopie zu Kopie variierte, aber meist mit „Welcome to the Dungeon“ begann – eine Anspielung auf ein frühes Programmierforum. Die Namen, Adressen und Telefonnummern der Brüder waren ebenfalls aufgeführt, verbunden mit der Bitte, sie zur Entfernung des Virus zu kontaktieren. Wie viele frühe Computerviren war Brain relativ harmlos und sollte kaum mehr als ein Ärgernis sein.
Möchten Sie mehr über Malware erfahren? Lesen Sie 8 Möglichkeiten, wie Malware auf Ihr Gerät gelangt
Würmer und der Beginn des Internetzeitalters: 1987–2000
Als das Internet öffentlich genutzt wurde, folgten bald die ersten Computerviren, die sich über das Internet verbreiten konnten. Einer der bekanntesten frühen Fälle von Computerviren ist der Morris-Wurm. Der am 2. November 1988 gestartete und nach seinem Schöpfer Robert Morris benannte Morris-Wurm war ebenfalls nicht mit der Absicht entwickelt worden, infizierte Geräte zu beschädigen. Stattdessen sollte er auf Schwachstellen in den damaligen Netzwerken hinweisen.
Ein Programmierfehler führte jedoch dazu, dass sich der Wurm unabhängig vom Infektionsstatus eines Computers vervielfältigte. Dadurch wurden Computer mit mehreren Kopien des Wurms infiziert, was schließlich zum Absturz der betroffenen Geräte führte. Robert Morris wurde daraufhin als erste Person in den USA nach dem Computer Fraud and Abuse Act von 1986 wegen eines schweren Verbrechens verurteilt.
Als bösartige Viren zur Regel wurden, entwickelte man Gegenmaßnahmen, um den von ihnen verursachten Schaden zu begrenzen. Eine der ersten Antivirenlösungen, McAfees VirusScan, wurde 1987 veröffentlicht. Bald folgten weitere Pioniere der Antivirensoftware, darunter ESETs NOD-Programm, G Datas Anti-Virus Kit, H+BEDVs Antivir und Avast Antivirus.
Der Michelangelo-Virus von 1992 war einer der ersten Computerviren, die große öffentliche Aufmerksamkeit erregten, da einige Anbieter versehentlich mit dem Virus infizierte Hard- und Software verkauften.
Mit der wachsenden Popularität des Internets tauchten neue Infektionswege auf. Von Ketten-E-Mails bis hin zu verdächtigen Websites entwickelten sich moderne Malware-Techniken, während die Welt sich dem 21. Jahrhundert näherte.
Makroviren – Viren, die Dokumente infizieren konnten, die mit Programmen wie Microsoft Word erstellt wurden – wurden Mitte bis Ende der 1990er-Jahre immer beliebter. Einer der bekanntesten war Melissa aus dem Jahr 1999. Der per E-Mail verbreitete Virus verwendete die Betreffzeile „Important Message From [infected user].“ Beim Öffnen der E-Mail sahen die Opfer die Nachricht „Here’s that document you asked for. Don’t show anyone else ;)“ sowie eine Word-Datei namens „list.doc“. Das Dokument enthielt eine Liste pornografischer Websites und Passwörter für deren Zugriff. Anschließend verbreitete es sich samt seinen nicht jugendfreien Inhalten, indem es die ersten 50 Personen in der Kontaktliste des Opfers per E-Mail anschrieb.
Social-Engineering-Angriffe fanden bald auch im digitalen Raum Anwendung. Ein frühes Beispiel war der Love-Letter-Virus aus dem Jahr 2000. Obwohl er ähnlichen Mustern folgte wie Makroviren à la Melissa, nutzte Love Letter eine infizierte Visual-Basic-Script-Datei (VBS) und keine Word-Datei. Mit der Betreffzeile „I Love You“ brachte Love Letter die Opfer dazu, auf die VBS-Datei zu klicken, wodurch der Virus auf ihren Computer gelangte. Sobald er sich auf einem Computer befand, ersetzte und überschrieb Love Letter vorhandene Dateien mit Kopien von sich selbst.
Mehr dazu: Die besten Lösungen für sichere E-Mail-Gateways 2022
Mobil und global: 2001–2010
Als Internet und Computer zu einem festen Bestandteil des täglichen Lebens wurden, nahmen Computerviren und Malware sowohl an Verbreitung als auch an potenzieller Schadwirkung drastisch zu.
Im Juli 2001 versuchte der Code-Red-Wurm, das gesamte Internet einem Distributed-Denial-of-Service-Angriff (DDoS-Angriff) auszusetzen. Benannt nach der Mountain-Dew-Sorte, die seine Entdecker damals tranken, verunstaltete Code Red infizierte Websites mit dem Text „HELLO! Welcome to http://www.worm.com! Hacked By Chinese!“
Aufgrund des Namens des Virus und des obigen Textes glaubten viele damals, die Malware stamme aus China. Obwohl US-Behörden zu jener Zeit behaupteten, der Virus sei nach China zurückverfolgt worden, gibt es keinen Beweis für eine Verbindung zwischen Code Red und dem Land. Tatsächlich fiel China selbst im August 2001 der zweiten Version von Code Red zum Opfer.
Auf seinem Höhepunkt hatte Code Red laut einer Analyse des Center for Applied Internet Data Analysis (CAIDA) mehr als 359.000 Computer infiziert. Schließlich wurden alle infizierten Computer angewiesen, gezielt einen DDoS-Angriff auf whitehouse.gov zu versuchen, doch das Weiße Haus konnte den Angriff umgehen.
2003 wurde eine der ersten Malware entdeckt, die mit dem Ziel entwickelt worden war, Geld zu verdienen. Fizzer war ein Wurm, der sich über E-Mail-Anhänge verbreitete und nach dem Eindringen in ein Gerät zahlreiche bösartige Aufgaben ausführen konnte. Er konnte ein Keylogging-Programm installieren, mit dem der Hacker auf vertrauliche Informationen wie Bankdaten, Passwörter und physische Adressen zugreifen konnte, sofern das Opfer diese Daten irgendwann am Computer eingab. Außerdem beendete Fizzer aktiv Antivirenprozesse, um der Erkennung und Entfernung zu entgehen. Schließlich konnte er sogar als Hintertür dienen, über die Hacker Fernzugriff auf die Ressourcen des infizierten Geräts erhielten.
2004 erschien mit Cabir der erste Wurm, der Mobiltelefone infizieren sollte. Sobald er ein Telefon infizierte, wurde bei jedem Einschalten oder jeder Nutzung des Geräts der Text „Caribe“ angezeigt. Anschließend versuchte der Wurm, sich über drahtlose Bluetooth-Signale zu verbreiten. Telefone konnten eine Infektion durch Cabir vermeiden, indem Bluetooth ausgeschaltet oder der unsichtbare Modus aktiviert wurde.
Stuxnet, das 2010 entdeckt wurde, war der erste dokumentierte Versuch souveräner Staaten, Malware zum Angriff auf andere souveräne Staaten einzusetzen. Stuxnet sollte die iranischen Atomanlagen stören, offenbar um die Entwicklung einer Atombombe im Land zu verlangsamen. Der Angriff verzögerte Irans Bemühungen erfolgreich und zerstörte 1.000 der 6.000 Zentrifugen, die das Land zur Urananreicherung einsetzte. Er stoppte oder verlangsamte jedoch nicht den Aufbau von schwach angereichertem Uran durch den Iran.
Obwohl beide Regierungen offiziell jede Verantwortung für den Angriff bestritten, gilt Stuxnet heute allgemein als gemeinsames Projekt Israels und der Vereinigten Staaten, wie unter anderem die „New York Times“ und die „Washington Post“ berichteten.
Möchten Sie mehr darüber erfahren, wie Sie sich gegen Malware schützen können? Lesen Sie So verhindern Sie verschiedene Malware-Arten
Der Aufstieg der Ransomware: 2011–2022
Die 2010er- und frühen 2020er-Jahre waren von einer zunehmenden Verbreitung von Ransomware-Angriffen geprägt. Obwohl es Ransomware seit Jahrzehnten gibt und der erste dokumentierte Fall der AIDS-Trojaner von 1989 war, erlebte sie im modernen Internet einen enormen Aufschwung. Das Aufkommen nicht zurückverfolgbarer digitaler Zahlungsmethoden wie Kryptowährungen war ein Segen für Hacker, die ihren Opfern möglichst viel Geld abpressen wollten, ohne erwischt zu werden.
Der 2013 gestartete Trojaner CryptoLocker war einer der ersten großen Fälle, in denen Ransomware in großem Maßstab eingesetzt wurde. Er traf etwa 250.000 Opfer und erpresste rund 27 Millionen US-Dollar in Bitcoin.
Obwohl CryptoLocker schließlich von Cybersicherheitsexperten isoliert und unschädlich gemacht wurde, diente er als überzeugender Machbarkeitsnachweis für Ransomware als Geschäftsmodell. Nachahmer-Ransomware wie TorrentLocker und CryptoWall tauchte zunehmend auf. Insbesondere CryptoWall war eine so große Bedrohung, dass das Internet Crime Complaint Center (IC3) des FBI eine Warnung herausgab, um Bürger über die Malware zu informieren.
2015 griff eine als Armada Collective bekannte Ransomware-Gruppe drei griechische Banken mit DDoS-Angriffen an und forderte von den Banken ein in Bitcoin gezahltes Lösegeld für die Einstellung des Angriffs. Die Gruppe bekannte sich außerdem zu einem DDoS-Angriff auf den Schweizer E-Mail-Anbieter ProtonMail. Die DDoS-Angriffe auf ProtonMail wurden jedoch auch nach Zahlung des Lösegelds fortgesetzt. Bei den griechischen Banken hatte Armada Collective weniger Erfolg: Diese verstärkten ihre Cybersicherheitsmaßnahmen und konnten den Betrieb ohne größere Störungen fortsetzen.
Im März 2016 wurde erstmals die Petya-Familie von Ransomware entdeckt. Anders als ihre Vorgänger, die lediglich Dateien verschlüsselten, ersetzte Petya den Master-Boot-Record des Computers durch eine Lösegeldforderung und machte ihn dadurch unbrauchbar, bis ein Lösegeld gezahlt wurde. Später wurde Petya um Dateiverschlüsselung erweitert. 2017 traf eine Raubkopie von Petya namens „NotPetya“ mehrere europäische Länder in einem großen Cyberangriff, insbesondere die Ukraine und Deutschland.
Petya wurde ursprünglich von einer Gruppe namens Janus Cybercrime Solutions als Teil ihrer Ransomware-as-a-Service-Plattform (RaaS) entwickelt. Im Grunde konnten Cyberkriminelle Janus dafür bezahlen, Petya gegen ihre Ziele einzusetzen. Janus stellte dabei zusätzliche Dienste bereit, um den Erfolg des Angriffs sicherzustellen. Im Gegenzug erhielt Janus einen Anteil am gezahlten Lösegeld. Dank Petya und anderer bedeutender Ransomware wie LeakerLocker und WannaCry wurde RaaS schnell zu einer wichtigen Kraft in der Welt der Cyberkriminalität.
WannaCry ist sowohl wegen seines Angriffs auf Nutzer weltweit im Jahr 2017 als auch wegen seiner Verbreitungsmethode besonders bemerkenswert. Der Angriff war massiv und traf am ersten Tag mehr als 230.000 Computer in über 150 Ländern. Zu den größten von WannaCry betroffenen Organisationen gehörten Krankenhäuser des britischen NHS. Auch der britische Zweig des Automobilunternehmens Nissan war ein namhaftes Opfer.
Die Verbreitung erfolgte nicht über traditionellere Ransomware-Vektoren wie Phishing-E-Mails, sondern über EternalBlue – einen Windows-Exploit, der ursprünglich von der National Security Agency (NSA) der USA entwickelt und anschließend von der Hackergruppe The Shadow Brokers gestohlen und veröffentlicht wurde.
GandCrab trat 2018 auf den Plan. Obwohl GandCrab allein nicht besonders beeindruckend war, wurde es bald mit einem Informationen stehlenden Trojaner namens „Vidar“ kombiniert, benannt nach dem skandinavischen Gott der Rache. Dank Vidar bot GandCrab eine wirksame Kombination aus dem Diebstahl und der Sperrung von Dateien der Opfer und wurde 2018 und 2019 rasch zum meistgenutzten RaaS auf dem Markt.
Ein Partner von GandCrab namens „Team Snatch“ trug dazu bei, die Praxis zu verbreiten, Daten von Opfern öffentlich zu veröffentlichen, um den Druck auf die Ziele zur Zahlung des Lösegelds zu erhöhen. Dies war vermutlich ein Versuch, Unternehmen stärker zu erpressen, die ihre Daten ausreichend sichern konnten, sodass eine Löschung keine große Bedrohung darstellte.
Eines der ersten größeren öffentlichen Datenlecks durch Ransomware ereignete sich im November 2019, als die Ransomware-Gruppe Maze 700 MB gestohlener Daten des US-amerikanischen Sicherheits- und Reinigungsdienstleisters Allied Universal veröffentlichte.
Öffentliche Leaks wie der von Allied Universal und große Angriffe wie der Angriff auf die Colonial Pipeline von 2021 haben die größere Bekanntheit und öffentliche Wahrnehmung von Ransomware vorangetrieben. Der Angriff auf die Colonial Pipeline ist außerdem bemerkenswert, weil es sich möglicherweise um einen der ersten bekannten Fälle handelte, in denen der Infektionsweg von einem kompromittierten Mitarbeiterpasswort ausging, das im Darknet gefunden wurde, und nicht von einem externen Angriff auf die Systeme eines Unternehmens.
Auch heute plagt Ransomware Unternehmen und Privatpersonen auf allen gesellschaftlichen Ebenen – sofern diese Ebene regelmäßigen Internetzugang einschließt. Der Internet Crime Report 2021 des IC3 ergab, dass Ransomware allein in den Vereinigten Staaten Schäden von mehr als 49,2 Millionen US-Dollar verursachte. Dabei wurden nur die Ransomware-Angriffe berücksichtigt, die dem FBI gemeldet worden waren.
Das FBI ist nicht die einzige Stelle mit besorgniserregenden Statistiken zu Ransomware. Der Security X-Force Threat Intelligence Index 2022 ergab, dass Ransomware 2021 die häufigste von IBM beseitigte Art von Malware-Angriffen war und 21 % aller Angriffe ausmachte. Rund 37 % dieser Angriffe konnten auf eine bestimmte Ransomware-Variante zurückgeführt werden, die sowohl als „REvil“ als auch als „Sodinokibi“ bekannt ist.
Den zweiten Platz in IBMs Index belegte eine Ransomware-Variante namens „Ryuk“, die allein für fast 20 % der Angriffe verantwortlich war. Der Name „Ryuk“ könnte entweder von der Umschrift der Zahl 6 im Koreanischen, der Umschrift eines nordkoreanischen Nachnamens, einem Dorf in Aserbaidschan oder einer Figur aus dem beliebten japanischen Medien-Franchise „Death Note“ stammen.
Ryuk und REvil sind besonders bemerkenswert, weil sie so lange aktiv geblieben sind: Sie tauchten erstmals im April 2019 beziehungsweise im August 2018 auf. Der Bericht von IBM stellt fest, dass Ransomware-Operationen normalerweise eine Lebensdauer von etwa 17 Monaten haben. REvil wurde im Oktober 2021 nach 31 Monaten eingestellt. Im Januar 2022 gab der russische Föderale Sicherheitsdienst bekannt, dass die Gruppe hinter REvil „nicht mehr existiere“ und ihre Informationsinfrastruktur „neutralisiert“ worden sei.
Mehr dazu: Die besten Schulungen zur Sensibilisierung von Mitarbeitern für Cybersicherheit 2022
Die Auswirkungen von Computerviren und Malware auf die Cybersicherheit
Das Gebiet der Cybersicherheit, wie wir es kennen, würde ohne die Bedrohung durch Computerviren und Malware wahrscheinlich nicht existieren. Natürlich würde weiterhin Bedarf an Cybersicherheit bestehen. Datenlecks, kompromittierte Zugangsdaten, Diebstahl sowie Schäden an Hard- und Software wären auch dann Bedrohungen, wenn Malware kein Problem wäre.
Das Spektakel und die Angst, die von großen Malware-Angriffen wie dem Code-Red-Wurm oder dem Angriff auf die Colonial Pipeline ausgelöst wurden, haben jedoch zweifellos dazu beigetragen, dass sich die Cybersicherheit zu einer Branche mit einem Wert von über 150 Milliarden US-Dollar entwickelt hat, die 2021 auf diesen Wert geschätzt wurde. Die große Bandbreite an Frameworks, Tools und Lösungen wie Zero Trust, SIEM und IDPS würde in ihrer heutigen Form und zu den heutigen Preisen wahrscheinlich nicht existieren, wenn die entsprechende Bedrohung durch Hacker und Malware nicht vorhanden wäre.
Die fortlaufende Entwicklung von Cybersicherheitstechnologien durch Unternehmen und Regierungen gleichermaßen wird durch eine gesunde Dosis Angst vor der ebenfalls fortlaufenden Entwicklung von Malware-Technologien durch kriminelle Gruppen und Regierungen gleichermaßen aufrechterhalten. So wie das Internet selbst unsere moderne Welt geprägt hat, hat die sich wandelnde Bedrohung durch Computerviren und Malware die moderne Cybersicherheit geprägt.
Computerviren sind gefährlich, aber Sie können sich wehren. Sehen Sie sich die 4 besten Antivirenprogramme des Jahres 2022





