Cybersicherheitsforscher von Group-IB haben kürzlich mehrere russischsprachige Cybercrime-Gruppen identifiziert, die Infostealer-Malware-as-a-Service (MaaS) anbieten. Dies hat bislang zum Diebstahl von mehr als 50 Millionen Passwörtern geführt.
Die Cybercrime-Gruppen setzen die Schadsoftware Raccoon und Redline ein, um Anmeldedaten für Steam, Roblox, Amazon und PayPal sowie Zahlungsdaten und Informationen zu Krypto-Wallets zu stehlen. Allein in den ersten sieben Monaten dieses Jahres stahlen die Cyberkriminellen mithilfe von 34 Telegram-Gruppen zur Koordinierung ihrer Angriffe mehr als 50 Millionen Passwörter von über 890.000 Geräten in 111 Ländern.
Das ist ein deutlicher Anstieg gegenüber 2021, als die Stealer von insgesamt 538.000 Geräten aus fast 28 Millionen Passwörter abgriffen.
„2022 hat sich Infostealer-Malware zu einer der ernsthaftesten digitalen Bedrohungen entwickelt“, erklärte Group-IB in einer Stellungnahme.
Ebenfalls lesenswert: Die Herausforderungen der passwortlosen Zukunft
Millionengewinne durch Cyberkriminalität
Laut Group-IB tauchten die ersten Telegram-Gruppen zur Koordinierung dieser Angriffe Anfang 2021 auf. Eine solche Vertriebsgruppe hatte im Durchschnitt etwa 200 aktive Mitglieder. Acht der Gruppen setzen die Malware Raccoon ein, 23 verwenden Redline und drei nutzen eigene Stealer. Die Schadsoftware wird im Allgemeinen für 150 bis 200 US-Dollar pro Monat als Dienst angeboten.
Die Gruppen beauftragen weniger bedeutende Betrüger damit, Traffic auf betrügerische Websites zu lenken, die Opfer dazu verleiten, die Malware herunterzuladen. Dazu nutzen sie Links in Rezensionen beliebter Spiele auf YouTube, in Mining-Software, in NFT-Foren und in Lotterien in sozialen Medien.
Sobald die Anmeldedaten mithilfe der Malware gestohlen wurden, nutzen die Angreifer die Informationen entweder selbst oder verkaufen die gestohlenen Daten online.
Der ungefähre Wert der gestohlenen Daten beläuft sich laut Group-IB auf 5,8 Millionen US-Dollar.
Gaming wird zum Ziel
Die Art der ins Visier genommenen Daten hat sich im Laufe der Zeit verändert. 2021 waren Anmeldedaten für PayPal und Amazon die wichtigsten Ziele. 2022 bleiben PayPal und Amazon zwar wichtige Ziele, doch der Diebstahl von Passwörtern für Gaming-Dienste wie Steam, Epic Games und Roblox ist um fast 500 Prozent gestiegen.
„Die Beliebtheit von Kampagnen mit Stealern lässt sich durch die niedrige Einstiegshürde erklären“, erklärte das Digital Risk Protection Team von Group-IB. „Anfänger benötigen keine fortgeschrittenen technischen Kenntnisse, da der Prozess vollständig automatisiert ist und die einzige Aufgabe des Mitarbeiters darin besteht, im Telegram-Bot eine Datei mit einem Stealer zu erstellen und Traffic dorthin zu lenken.“
„Für Opfer, deren Computer mit einem Stealer infiziert werden, können die Folgen jedoch verheerend sein“, fügten sie hinzu.
Aurora-Malware
Forscher von SEKOIA.IO haben kürzlich veröffentlicht eine Analyse eines anderen Infostealers namens Aurora. Dieser wurde erstmals im April 2022 in russischsprachigen Foren beworben und von einem Hacker mit dem Pseudonym Cheshire als MaaS angeboten.
Ende August entdeckten die Forscher, dass Aurora auf Telegram und in Untergrundforen als „der beste [Stealer] auf dem Markt“ beworben wurde – zum Preis von 250 US-Dollar pro Monat oder 1.500 US-Dollar für eine lebenslange Lizenz. Mehrere Cybercrime-Teams begannen, Aurora als Teil ihres Arsenals einzusetzen; einige kombinierten die Malware mit Redline oder Raccoon.
Wie die von Group-IB beobachteten Angreifer stellte auch SEKOIA.IO fest, dass Cyberkriminelle Aurora „über mehrere Infektionsketten verbreiten, darunter Phishing-Websites, die sich als legitime Websites ausgeben, YouTube-Videos und gefälschte Websites mit ‚kostenlosen Softwarekatalogen‘.“
Ebenfalls lesenswert: Der vollständige Leitfaden zu Phishing-Angriffen: Welche Arten und Schutzmaßnahmen gibt es?
So stoppen Sie Infostealer-Malware
Um das Risiko zu minimieren, empfiehlt Group-IB die folgenden wichtigen Schritte:
- Laden Sie keine Software aus verdächtigen Quellen herunter
- Verwenden Sie für die Installation isolierte virtuelle Maschinen oder alternative Betriebssysteme
- Speichern Sie keine Passwörter im Browser
- Löschen Sie regelmäßig die Browser-Cookies
Im vergangenen Monat hat das US-Justizministerium Mark Sokolovsky angeklagt, weil er Raccoon angeblich als MaaS angeboten haben soll. „Diese Art von Malware nährt das Cybercrime-Ökosystem, indem sie wertvolle Informationen sammelt und Cyberkriminellen ermöglicht, unschuldige US-Bürger und Menschen auf der ganzen Welt zu bestehlen“, sagte US-Staatsanwältin Ashley C. Hoff damals.
Als Reaktion darauf hat das FBI unter raccoon.ic3.gov eine Informationsseite eingerichtet, auf der potenzielle Opfer ihre E-Mail-Adressen eingeben können, um herauszufinden, ob diese in den gestohlenen Daten auftauchen.
Lesen Sie als Nächstes: Die beste Software und die besten Tools zur Passwortverwaltung





