PuTTY und FileZilla Werbeanzeigen führen auf Malware

9. April 2024 - Die Firma Malwarebytes hat bösartige Werbenzeigen für Putty und Filezilla beobachtet, die als gesponserte Ergebnisse auf Google erscheinen und dazu führen, dass die Nitrogen-Malware auf den Computern der Opfer installiert wird.

Die Angreifer locken ihre Opfer mit täuschend echten Anzeigen auf manipulierte Websites, wo die Nitrogen-Malware als harmlose Installationsprogramme für PuTTY oder FileZilla getarnt ist.

Sobald die Malware durch Installation von Putty oder FileZilla aktiviert ist, ermöglicht sie den Angreifern den Zugang zu privaten Netzwerken, was den Weg für Datendiebstahl und die Ausbringung von Ransomware ebnet. Besonders heimtückisch: Google wurde bereits über diese betrügerischen Aktivitäten informiert, hat jedoch noch keine Gegenmaßnahmen ergriffen.

Die in der Werbekampagne verwendeten Landingpages sehen täuschend echt aus und können selbst erfahrene IT Admins täuschen. Bei der Installation von Putty und FileZilla wird dann eine eine Technik namens DLL-Sideloading verwendet, bei der eine legitime, signierte ausführbare Datei eine bösartige DLL-Datei lädt und ausführt.

Um sich gegen solche Bedrohungen zu wappnen sollten IT-Administratoren den Verkehr von bekannten und weniger bekannten Anzeigennetzwerken über Gruppenrichtlinien einschränken und fortschrittliche Endpoint Detection and Response (EDR)-Systeme einsetzen, sowie möglichst nicht auf sponsored Content in den Google-Suchergebnissen klicken, sondern bis zu den ersten organischen Treffern zu scrollen.

Related Posts

Maximales Sicherheitsrisiko in Windows .bat und .cmd Dateien entdeckt

Der Sicherheitsexperte RyotaK von Flatt Security Inc. hat am 9.4.24 eine Schwachstelle in verschiedenen Programmiersprachen in Windows gemeldet, die unter bestimmten Umständen ein maximales Sicherheitsrisiko mit CVSS Score 10 / 10 darstellen kann. Die unter dem Namen BatBadBut geführte Schwachstelle, die es Angreifern ermöglicht, Befehlsinjektionen in Windows-Anwendungen durchzuführen, die indirekt von der Funktion CreateProcess abhängen. Diese Funktion startet implizit cmd.exe beim Ausführen von Batch-Dateien (.bat, .cmd), selbst wenn diese nicht explizit in der Befehlszeile angegeben sind. Dies wird problematisch, da cmd.exe komplexe Parsing-Regeln für Befehlsargumente hat und Laufzeitumgebungen von Programmiersprachen diese Argumente nicht korrekt escapen.

Read More

Ransomwareangriff legt GBI-Genios Wirtschaftsdatenbank lahm

Am 8. April 2024 veröffentlichte die GBI-Genios Deutsche Wirtschaftsdatenbank GmbH, ein führender Anbieter von Wirtschafts- und Wissenschaftsinformationen, auf Linkedin, dass Sie Ziel eines massiven Ransomwareangriffs wurde. Der Ransomwareangriff hat die IT-Infrastruktur von GBI-Genios so stark beeinträchtigt, sodass die Systeme derzeit nicht erreichbar sind. Das Unternehmen hat bestätigt, dass der Wiederherstellungsprozess mehrere Tage in Anspruch nehmen wird. Ebenso sind die Kommunikationswege des Unternehmens betroffen, was den Informationsfluss an Kunden und Partner erschwert. Laut uns zugespielten Presse- und Kundeninformationen wurde die On-Premise VMware Virtualisierungsinfrastruktur durch VMware Bordmittel verschlüsselt. Es gibt aktuell keine Anzeichen, dass Clients oder andere Infrastruktursysteme betroffen sind und laut Aussage von GBI-Genios auch keine Anzeichen für einen Datenabfluss. Da die Systeme noch in einem abgeschalteten Zustand sind, können noch keine Aussagen zu betroffenen kundenspezifischen Useraccounts getroffen werden. Betroffen sind *.genios.de, *.wiso-net.de, *.ebib.genios.de.

Read More

Unit42 berichtet Anstieg von Malware-initiierten Schwachstellenscans

Eine Untersuchung von Palo Alto’s Unit42 hebt einen beunruhigenden Trend hervor: Malware-initiierte Schwachstellenscans nehmen zu. Im Gegensatz zu direkten Scans, die lange Zeit die Norm waren, nutzen Angreifer jetzt infizierte Hosts, um umfangreiche Scans durchzuführen und Schwachstellen in Netzwerken und Systemen zu identifizieren.

Read More