Winter-Zeit ist bekanntlich Kino-Zeit, und auch die Oscars rücken immer näher. Da ist es kein Wunder, dass mehr und mehr Kinofilme aufschlagen, die die Aufmerksamkeit der Massen erregen. Im September startete etwa One Battle After Another, ein rasantes Drama mit Leonardo DiCaprio in der Hauptrolle, das bereits als Oscar-Favorit gehandelt wird.
Bei einer Laufzeit von knapp drei Stunden wollen aber offenbar nicht alle ins Kino gehen, sondern lieber von zu Hause schauen. Und greifen dabei auch auf illegale Wege zurück. Das nutzen Kriminelle nun aus, wie Sicherheitsexperten von Bitdefender warnen.
Demnach sind aktuell Torrents von One Battle After Another im Umlauf, die einen gefährlichen Trojaner namens “Agent Tesla” verbreiten. Dieser kann nicht nur Zugangsdaten stehlen, sondern auch PCs überwachen, komplett übernehmen und sogar aus der Ferne steuern.
Die Kampagne scheint groß angelegt zu sein und hat daher das Interesse der Forscher geweckt. In ihrem Bericht beschreiben sie auch die ungewöhnliche Methode, mit der die Malware auf betroffene Systeme zugreift.
So läuft die Infektion ab
Nach dem Download der Datei, die angeblich den Film enthalten soll, bekommt der Nutzer einen Ordner angezeigt, der verschiedene, scheinbar harmlose Dateien wie CD.lnk oder Part2.subtitles.srt enthält. Führt man erstere Datei aus in der Hoffnung, dass der Film dadurch startet, startet im Hintergrund stattdessen ein Powershell-Skript.
Dieses greift auf die zweite Datei zu, die tatsächlich Untertitel in Form einer Textdatei, aber eben auch Code-Schnipsel enthält. Das Skript springt zu dem Punkt, an dem der versteckte Code enthalten ist, und führt diesen dann aus.
Eine weitere Datei namens One Battle After Another.m2ts, die als Video-Datei getarnt ist, wird ebenfalls genutzt, um die Infektionskette weiterzutreiben. Ebenso passiert es mit weiteren, scheinbar harmlosen Dateien, die zusammen genommen einen bösartigen Code enthalten. Das Endergebnis: Der Trojaner wird auf dem System installiert und die Angreifer können sofort zuschlagen.
Selbst für Virenscanner nicht erkennbar
Das Vorgehen scheint kompliziert, dient aber vor allem einem Zweck: Weder Windows noch gängige Virenschutzprogramme können zuverlässig erkennen, dass es sich hierbei um schädliche Software handelt. Da die Angreifer scheinbar harmlose Dateitypen und bereits existierende Werkzeuge wie Powershell verwenden, sehen die einzelnen Vorgänge wie ganz normale Zugriffe aus.
Erst ganz zum Schluss könnte der Nutzer erkennen, dass es sich um einen Trojaner handelt. Doch dann ist es bereits zu spät und die Hacker können sämtliche Versuche, das Gerät zu schützen, einfach blockieren. Auch ein Systemneustart sperrt die Angreifer dann nicht mehr aus.
Die Sicherheitsexperten machen keine genaue Angabe, wie viele Systeme bereits von der Angriffswelle getroffen wurden. Die Rede ist aber von tausenden Downloads. Zudem konnten Angreifer in der Vergangenheit bereits mit ähnlichen Taktiken Erfolge verzeichnen. Etwa mit Fake-Downloads des Marvel-Films Shang Chi and the Legend of the Ten Rings oder beim Blockbuster Mission Impossible: The Final Reckoning, der kurioserweise selbst vor den Gefahren durch moderne Technologie warnt.
In jedem Fall sollten Sie darauf verzichten, Filme oder Serien von illegalen Seiten zu beziehen, da Sie sonst jederzeit eine mit Malware verseuchte Datei erwischen könnten (und sich damit potenziell strafbar machen). Warten Sie lieber darauf, dass die für Sie interessanten Inhalte auf legalen Streaming-Diensten landen, oder gehen Sie gleich ins Kino.
SOCIAL SHARE CARD GENERATOR