Entdeckt von Malware-Jäger JAMESWT auf Twitter, ist Lilith eine Ransomware zum Sperren von Windows-Rechnern. Die Schadsoftware schleust Daten aus, bevor sie die Zielgeräte verschlüsselt, um zusätzliche Erpressungsmöglichkeiten zu schaffen.
Der Erpresserbrief enthält folgendes Ultimatum und folgende Anweisungen:
Die Opfer haben drei Tage Zeit, die Angreifer über eine versteckte Onion-Website zu kontaktieren und das Lösegeld zu zahlen. Lilith verfolgt laut Cyble zwar keinen innovativen Ansatz, zeigt aber deutlich einen Trend in der aktuellen Ransomware-Landschaft.
Die Hacker veröffentlichten ihr erstes Opfer auf einer Datenleck-Website, entfernten den Beitrag später jedoch wieder. Bei dem Opfer handelte es sich um einen großen Baukonzern mit Sitz in Südamerika. Das deutet darauf hin, dass die Hacker hoch hinauswollen – und möglicherweise auch empfindlich auf eine mögliche Gegenreaktion von Ländern oder Strafverfolgungsbehörden reagieren.
Cyble warnte Unternehmen vor einer neuen „Welle von Ransomware-Kampagnen“, an der Gruppen wie RedAlert, Lilith und 0mega beteiligt sind, und nahm Lilith genauer unter die Lupe.
Lesen Sie auch: Die besten Dienste zur Entfernung und Wiederherstellung nach Ransomware
So funktioniert die Ransomware Lilith
Lilith ist in C/C++ geschrieben und zielt auf 64-Bit-Windows-Systeme ab. Die Schadsoftware verwendet die benutzerdefinierte Erweiterung „.lilith“, um verschlüsselte Dateien umzubenennen.
Laut Cyble „sucht die Ransomware nach Dateien, die auf dem lokalen System verschlüsselt werden sollen, indem sie die Dateiverzeichnisse auflistet […] Sie ignoriert Dateierweiterungen wie EXE, DLL und SYS und schließt eine Liste von Verzeichnis- und Dateinamen aus dem Verschlüsselungsprozess aus.“
Cyble ergänzt: „Bei der Ausführung sucht die Ransomware Lilith zunächst nach einer Liste fest im Code hinterlegter Prozesse und beendet ihre Ausführung, wenn einer davon auf dem Computer des Ziels ausgeführt wird.“
Auf diese Weise erhöht die Ransomware ihre Erfolgschancen erheblich. Zudem werden die Dateien mithilfe lokaler kryptografischer Windows-APIs und während der Ausführung erzeugter Zufallsschlüssel verschlüsselt.
Die Forscher fanden in der Codebasis Artefakte, die auf die Ransomware BABUK hinweisen. Lilith schließt „ecdh_pub_k.bin“ aus, den von BABUK verwendeten öffentlichen Schlüssel, was eine Verbindung zwischen den beiden Kampagnen darstellen könnte.
So schützen Sie sich vor der Ransomware Lilith
Angreifer wissen, dass Sicherheitsteams zunehmend vorbereitet sind, um sich zu wehren, und manchmal sogar vor Ablauf der Frist Erfolg haben (siehe Wie ein Unternehmen einen Ransomware-Angriff ohne Lösegeldzahlung überstand).
Dieses Modell der doppelten Erpressung wird bleiben. Klassische, aber wirksame Maßnahmen zur Verhinderung von Ransomware-Angriffen werden dringend empfohlen. Entscheidend könnte jedoch eine getestete Wiederherstellungsstrategie und ein Notfallplan sein. Dazu gehören geeignete Backups und dokumentierte Verfahren.
Siehe die besten Backup-Lösungen zum Schutz vor Ransomware
Vergessen Sie außerdem nicht, Ihre Sicherungsdateien auf Infektionen zu überprüfen. Da unbedingt verhindert werden muss, dass Lilith sich in Ihrem Netzwerk und auf Ihren Geräten ausbreitet, müssen infizierte Rechner isoliert werden
Unternehmen sollten außerdem auf eine angemessene Netzwerksegmentierung setzen. Auch wenn die Investitionen beträchtlich sein können, sind die Kosten von Ransomware-Angriffen in der Regel hoch, und Lilith scheint es auf große Unternehmen abgesehen zu haben.
Einer der kritischen Aspekte dieser Angriffe ist offensichtlich die Lösegeldzahlung. Offizielle Empfehlungen von Sicherheitsbehörden und Regierungen werden die Opfer wahrscheinlich davon abhalten, Lösegeld zu zahlen. Der Grund ist einfach: Unabhängig davon, was die Angreifer behaupten, gibt es keine Garantie, dass Sie einen funktionierenden Wiederherstellungsschlüssel erhalten.abraten werden. Der Grund ist einfach: Unabhängig davon, was die Angreifer behaupten, gibt es keine Garantie, dass Sie einen funktionierenden Wiederherstellungsschlüssel erhalten.
Sogenannte Entschlüsselungsprogramme können den Schaden sogar vergrößern, wenn sie tatsächlich weitere Schadsoftware installieren. Der Angriff könnte außerdem eskalieren und zusätzliche Zahlungsforderungen nach sich ziehen.
Das ist kein Vorwurf gegenüber Unternehmen, die sich dafür entschieden haben. Der Druck kann überwältigend und der Einsatz zu hoch sein, um der Versuchung zu widerstehen, das Lösegeld zu zahlen. Über einen längeren Zeitraum offline zu sein, kann den Lösegeldbetrag leicht übersteigen.
Ein weiterer Grund, warum von einer Lösegeldzahlung abgeraten wird, ist jedoch, dass sie illegal sein könnte.
Unternehmen sollten sich auf solche schlimmen Ereignisse vorbereiten und sicherstellen, dass eine Lösegeldzahlung vor Gericht nicht gegen sie verwendet werden kann, da Behörden sie als Ermutigung von Cyberkriminellen oder als Unterstützung von Cyberterrorismus betrachten könnten.
Lesen Sie als Nächstes: So stellen Sie sich nach einem Ransomware-Angriff wieder her





