Sicherheitsforscher von Silent Push haben mehr als 10.000 eindeutige IP-Adressen identifiziert, die mit SystemBC infiziert sind – einer Proxy-Malware, die häufig als früher Zugangspunkt bei Ransomware-Angriffen genutzt wird.
Mithilfe eines eigens entwickelten SystemBC-Tracking-Fingerabdrucks kartierten die Analysten ein weltweit verteiltes Botnetz, zu dem auch kompromittierte Systeme gehören, die staatliche Infrastruktur unterstützen.
„SystemBC leitet Datenverkehr über kompromittierte Systeme und fungiert als Hintertür, um den externen Zugriff auf infizierte interne Netzwerke aufrechtzuerhalten“, sagten die Forscher.
Die Rolle von SystemBC bei Infiltrationen verstehen
SystemBC ist keine Nischen- oder kurzlebige Bedrohung, sondern eine beständige Malware-Familie, die zu einem wiederkehrenden Bestandteil moderner Angriffsketten geworden ist.
Erstmals dokumentiert im Jahr 2019, ist SystemBC – auch als Coroxy oder DroxiDat bezeichnet – kontinuierlich bei Kompromittierungen im Frühstadium aufgetaucht, wo die Malware dazu dient, verdeckten Zugriff einzurichten und nachfolgende Aktivitäten zu ermöglichen.
Die Einbindung in Europols mehrjährige Operation Endgame unterstreicht die langjährige Verbindung von SystemBC mit Ransomware-Kampagnen und groß angelegten Netzwerkinfiltrationen.
Im Gegensatz zu herkömmlicher Malware, die auf Datendiebstahl oder Verschlüsselung ausgerichtet ist, wurde SystemBC als Infrastrukturebene konzipiert.
Nach der Bereitstellung verwandelt die Malware infizierte Systeme in SOCKS5-Proxys und ermöglicht es Angreifern, Datenverkehr über kompromittierte Hosts zu leiten.
Diese Fähigkeit ermöglicht es Angreifern, ihre Aktivitäten zu anonymisieren, Netzwerkbeschränkungen zu umgehen und den dauerhaften Zugriff auf interne Umgebungen aufrechtzuerhalten.
Da SystemBC als verdecktes Relais statt als Payload mit sofortiger, sichtbarer Wirkung fungiert, kann die Malware weitgehend unbemerkt bleiben und gleichzeitig die Bereitstellung weiterer Malware sowie Aktivitäten von Angreifern mit direktem Tastaturzugriff ermöglichen.
SystemBC ist eine plattformübergreifende Proxy-Malware, die SOCKS5-Datenverkehr mithilfe eines proprietären Binärprotokolls in Kombination mit RC4-Verschlüsselung kapselt.
Dieses Design trägt dazu bei, die bösartige Kommunikation zu verschleiern und die Erkennung zu erschweren.
Anstatt auf eingehende Verbindungen zu warten, die häufig von Firewalls oder Network Address Translation blockiert werden, setzt SystemBC auf eine Backconnect-Architektur.
Infizierte Hosts initiieren ausgehende Verbindungen zu von den Angreifern kontrollierten Command-and-Control-Servern (C2-Servern), die den externen Datenverkehr anschließend über die kompromittierten Systeme zurückleiten.
Dieser Ansatz ermöglicht es Angreifern, interne oder anderweitig nicht erreichbare Netzwerke offenzulegen und so die Auswirkungen einer anfänglichen Kompromittierung zu verstärken.
Die Forscher von Silent Push identifizierten außerdem eine bislang undokumentierte, in Perl geschriebene Variante, die auf Linux-Systeme abzielt und eine bemerkenswerte Weiterentwicklung der Fähigkeiten der Malware darstellt.
Zum Zeitpunkt der Analyse wiesen große Antiviren-Engines für diese Variante keinerlei Erkennungen auf, was auf eine bislang begrenzte Sichtbarkeit hindeutet.
Der zugehörige Dropper war ungewöhnlich aggressiv, durchsuchte rekursiv beschreibbare Verzeichnisse und stellte Hunderte eingebettete Payloads bereit, darunter sowohl ELF- als auch Perl-basierte SystemBC-Komponenten.
Weitere in der Linux-Variante beobachtete Artefakte, darunter russischsprachige Zeichenfolgen, stimmen mit früheren Berichten überein, die auf Entwicklungsaktivitäten im russischsprachigen Raum hindeuten.
Die Kampagne ist weiterhin aktiv.
Risiken durch SystemBC minimieren
SystemBC wird häufig früh in Angriffsketten eingesetzt und deutet eher auf das Potenzial für weitere bösartige Aktivitäten als auf eine isolierte Infektion hin.
Wer die Malware als routinemäßiges Malware-Problem behandelt, könnte Angreifern ermöglichen, den Zugriff aufrechtzuerhalten, sich lateral auszubreiten oder nachfolgende Aktionen vorzubereiten.
Eine wirksame Reaktion konzentriert sich auf eine zeitnahe Untersuchung und Eindämmung sowie auf das Verständnis, wie die betroffenen Systeme ausgenutzt werden.
- Behandeln Sie die Erkennung von SystemBC als Sicherheitsereignis mit hoher Priorität und geben Sie einer sofortigen Untersuchung Vorrang vor der routinemäßigen Bereinigung von Malware.
- Überwachen Sie ungewöhnliche SOCKS5-Proxy-Aktivitäten, langlebige ausgehende Verbindungen und Datenverkehrsmuster, die mit Backconnect-Architekturen übereinstimmen.
- Beschränken Sie ausgehende Proxy-Protokolle und setzen Sie Egress-Filterung durch , um nicht autorisierte externe Kommunikation von Servern und Workloads zu verhindern.
- Isolieren Sie betroffene Systeme und untersuchen Sie sie auf nachfolgende Malware, Zugriff auf Zugangsdaten oder laterale Bewegungen.
- Wenden Sie das Prinzip der geringsten Rechte auf Server, Dienste und Cloud-Workloads an , um zu verhindern, dass kompromittierte Systeme als Proxy-Infrastruktur umfunktioniert werden.
- Erhöhen Sie die Überwachung und Kontrolle der Infrastruktur, die bei anbieterfreundlichen Hosting-Providern betrieben wird oder mit bekannten bösartigen ASNs verknüpft ist.
- Testen Sie Incident-Response-Pläne für Pre-Ransomware-Szenarien, um sicherzustellen, dass Teams Proxy-basierte Bedrohungen eindämmen können, bevor es zur Verschlüsselung oder zum Datendiebstahl kommt.
Zusammengenommen tragen diese Maßnahmen dazu bei, den Wirkungsradius einer SystemBC-Infektion zu begrenzen und zugleich die Widerstandsfähigkeit von Unternehmen gegenüber nachgelagerten Ransomware- und Netzwerkangriffen zu stärken.
Das verborgene Risiko von Proxy-Malware
Das Ausmaß und die anhaltende Nutzung von SystemBC zeigen, dass Proxy-Malware weiterhin ein verbreiteter Bestandteil von Ransomware- und Infiltrationskampagnen im Frühstadium ist.
Da Tools wie SystemBC darauf ausgelegt sind, unauffällig Zugriff einzurichten und nachfolgende Aktivitäten zu unterstützen, können Unternehmen durch eine Einstufung als Infektionen niedriger Priorität ungeschützt bleiben.
treibt Organisationen dazu, Zero-Trust-Lösungen einzuführen, die von einer anfänglichen Kompromittierung ausgehen und sich von Anfang an auf die Begrenzung des Zugriffs und die Eindämmung konzentrieren.





