Eine Ransomware-Familie, die auf einzelne Computernutzer abzielt, nutzt eine Zero-Day-Sicherheitslücke in Windows, um Nutzer zu infizieren, wie Will Dormann, leitender Schwachstellenanalyst bei ANALYGENCE, herausgefunden hat.
Forscher von HP Wolf Security haben kürzlich einen Blogbeitrag über die Fähigkeit der Magniber-Ransomware-Kampagne veröffentlicht, JavaScript zu verwenden, um eine bösartige Datei als Antivirenprogramm oder Windows-10-Update zu tarnen. Magniber nimmt einzelne Computernutzer mit einer Lösegeldforderung von 2.500 US-Dollar ins Visier, statt größere Unternehmen anzugreifen.
Die Kampagne scheint erstmals durch einen Forenbeitrag im April bekannt geworden zu sein.
Die Ransomware, so die HP-Forscher, nutzt „raffinierte Techniken, um der Erkennung zu entgehen, etwa indem sie im Arbeitsspeicher ausgeführt wird, die Benutzerkontensteuerung (UAC) in Windows umgeht und Erkennungstechniken, die Hooks im Benutzermodus überwachen, durch die Verwendung von Syscalls anstelle der standardmäßigen Windows-API-Bibliotheken umgeht.“
Wie Dormann feststellte, hat sie ihr Arsenal kürzlich um eine neue Technik erweitert.
Lesen Sie auch: So können Sie sich von einem Ransomware-Angriff erholen
Windows-MOTW-Warnungen umgehen
Während sie sich zunächst hauptsächlich über MSI- und .exe-Dateien verbreitete, wurde Magniber laut den HP-Forschern ab September 2022 über JavaScript-Dateien verteilt.
Als Reaktion auf den HP-Bericht stellte Dormann fest, dass die von Magniber verteilten JavaScript-Dateien mit einer fehlerhaften Authenticode-Signatur signiert sind, wodurch die Datei von Windows ohne ein Warnfenster für Mark-of-the-Web (MOTW) geöffnet werden kann.
Eine nicht signierte JavaScript-Datei löst ein Warnfenster aus, bemerkte Dormann, während eine fehlerhaft signierte Datei einfach ausgeführt wird, ohne das Fenster auszulösen.
ACROS-Security-CEO Mitja Kolsek antwortete: „Verdammt, wir haben gerade den Windows-Entpackfehler gepatcht, um sicherzustellen, dass extrahierte Dateien mit MOTW versehen sind, und jetzt spielt MOTW offenbar keine Rolle, weil man jede beliebige Signatur-ähnliche Datenstruktur an die Datei hängen kann und Windows ihr vertraut?“
Dormann sorgte für wenig Beruhigung, indem er darauf hinwies: „Nun, dies scheint nur Dinge zu betreffen, die auf Authenticode angewiesen sind.“
Lesen Sie auch: So entschlüsseln Sie Ransomware-Dateien – und was Sie tun können, wenn das scheitert
Mit Windows 10 eingeführt
Dormann stellte später fest, dass Windows 8.1 durchaus ein Warnfenster anzeigt, was darauf hindeutet, dass der Fehler wahrscheinlich mit der Veröffentlichung von Windows 10 eingeführt wurde.
Wie er gegenüber BleepingComputer erklärte, steht der Fehler mit der SmartScreen-Funktion „Apps und Dateien überprüfen“ von Windows 10 unter Windows-Sicherheit > App- & Browsersteuerung > Einstellungen für reputationsbasierte Schutzfunktionen in Verbindung.
„Dieses Problem steckt in der mit Win10 neu eingeführten SmartScreen-Funktion“, sagte Dormann. „Und wenn man ‚Apps und Dateien überprüfen‘ deaktiviert, kehrt Windows zum früheren Verhalten zurück, bei dem MOTW-Abfragen unabhängig von Authenticode-Signaturen sind“, sagte er.
Es gibt also einen Zielkonflikt: Wenn Sie die Funktion aktivieren, sucht Windows nach nicht signierten Dateien, aber es erfordert nicht viel Aufwand, sie zu umgehen. Wie Dormann gegenüber BleepingComputer erklärte, können „Bösewichte, die diesen Fehler ausnutzen, ein WENIGER SICHERES Verhalten von Windows erreichen als bei deaktivierter Funktion“.
Update: 0patch hat einen kostenlosen temporären Mikropatch veröffentlicht, der das MOTW-Problem behebt, bis Microsoft eine offizielle Lösung herausgibt.
Als Nächstes lesen: Ist Patch-Management als Dienst die Antwort auf Sicherheitslücken?





