Hochentwickelte Malware greift Router in Privathaushalten und kleinen Büros an

Sicherheitsforscher haben eine ungewöhnlich ausgefeilte Malware entdeckt, die seit fast zwei Jahren Router in kleinen Büros und Privathaushalten (SOHO) ins Visier nimmt und dabei die Pandemie sowie den schnellen Wechsel zur Telearbeit ausnutzt. Solche Router werden nur selten überwacht oder aktualisiert und sind daher attraktive Ziele für Hacker, um angrenzende Unternehmensnetzwerke zu erreichen. Laut Lumen’s Black Lotus […]

Verfasst von
Julien Maury
Julien Maury
Jul 1, 2022
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Sicherheitsforscher haben eine ungewöhnlich ausgefeilte Malware entdeckt, die seit fast zwei Jahren Router in kleinen Büros und Privathaushalten (SOHO) ins Visier nimmt und dabei die Pandemie sowie den schnellen Wechsel zur Telearbeit ausnutzt.

Solche Router werden nur selten überwacht oder aktualisiert und sind daher attraktive Ziele für Hacker, um angrenzende Unternehmensnetzwerke zu erreichen. Laut Lumen’s Black Lotus war diese ausgefeilte Kampagne „in Nordamerika und Europa fast zwei Jahre lang aktiv, beginnend im Oktober 2020.“

Zu den Angriffen gehört ZuoRAT, ein mehrstufiger Trojaner für den Fernzugriff (RAT), der gezielt bekannte Sicherheitslücken in SOHO-Routern ausnutzt, um DNS- und HTTP-Datenverkehr zu kapern. Ziel ist es, vom Router auf Arbeitsstationen im angegriffenen Netzwerk überzuspringen, wo weitere RATs eingesetzt werden, um dauerhafte und unbemerkte Kommunikationskanäle (C2-Server) einzurichten.

Der Name „ZuoRAT“ basiert auf dem chinesischen Wort für „links“ (nach dem Dateinamen des Angreifers, „asdf.a“, der auf eine Tastenfolge der linken Hand hindeutet). Vorerst bleibt die Advanced Persistent Threat (APT)-Gruppe hinter der Kampagne unbekannt.

Siehe Die besten Wi-Fi-6-Router – sicher und schnell genug für Unternehmen

Staatlich unterstützte Hacker-Kampagne

ZuoRAT wird eingesetzt, um „einen Host und das interne LAN zu erfassen, über das infizierte Gerät übertragene Pakete mitzuschneiden und Man-in-the-Middle-Angriffe durchzuführen“, schrieben die Forscher. Dies deutet auf eine komplexe Operation hin, die wahrscheinlich von einer staatlich unterstützten Gruppe ausgeführt wird. Das folgende Schema von Black Lotus Labs gibt einen guten Überblick über die Kampagne:

In mehreren Windows-Samples wurden Beweise mit chinesischen Schriftzeichen und Verweise auf „sxiancheng“ gefunden. C2-Server, die mit den Windows-RATs kommunizieren, waren bei Internetdiensten von in China ansässigen Organisationen wie Alibabas Yuque und Tencent gehostet.

Forscher vermuten, dass ZuoRAT eine „stark modifizierte Version der Mirai-Malware.“ Die Kampagne ist angesichts der technischen Details und der eingesetzten TTP (Taktiken, Techniken und Verfahren) zum Umgehen der Erkennung ziemlich fortgeschritten.

Advertisement

Die Bedrohungsakteure tarnten ihren Server sogar mit gefälschten Landingpages wie dieser:


All diese Verfahren und der Einsatz von Proxy-Servern in mehreren Ländern mögen wie ein Labyrinth wirken, doch Forscher glauben, dass die Hacker dieses Konstrukt absichtlich aufgebaut haben, um ihre Spuren zu verwischen.

Siehe Die beste Antivirensoftware

So schützen Sie sich vor ZuoRAT

Verteidiger und Sicherheitsteams finden die vollständige Liste der IoCs (Indicators of Compromise) auf dieser GitHub-Seite.

Es ist wichtig zu beachten, dass ZuoRAT nicht durch einen einfachen Neustart entfernt wird und möglicherweise sogar ein Zurücksetzen auf die Werkseinstellungen erforderlich ist. Da die Malware weitere Schadsoftware auf verschiedenen Betriebssystemen wie Windows, Linux und macOS einsetzen kann, wird sie sich wahrscheinlich auf jedes verbundene Gerät ausbreiten – es geht also nicht nur um den Router.

Der Wechsel zur Telearbeit kann die Sicherheit von Unternehmensnetzwerken beeinträchtigen, da selbst die sichersten Organisationen bestimmten externen Datenverkehr zulassen müssen. Auch wenn Benutzer und Administratoren nicht alles erkennen können, helfen gute Praktiken, zum Beispiel:

  • Benutzer von SOHO-Routern sollten Sicherheitsupdates installieren. Aggressives Patchen ist oft ein guter Ansatz, selbst wenn dies einige Unannehmlichkeiten wie Inkompatibilitäten und Fehler mit sich bringen kann.
  • EDR-Lösungen können ungewöhnliche Aktivitäten oder Agenten auf den mit einem Netzwerk verbundenen Geräten erkennen.
  • Und ein Zero-Trust-Framework kann dabei helfen, Benutzer zu verifizieren und den Zugriff zu beschränken.

Es ist immer derselbe Ablauf: Angreifer suchen nach leichter Beute, um sich erstmals Zugang zu verschaffen. APT-Gruppen konzentrieren sich in der Regel auf Heimlichkeit, wozu oft Umwege und das Überspringen von kompromittierten Routern gehören.

Weiterlesen: Die besten Tools zum Testen von Wi-Fi-Sicherheit und -Leistung

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.