Sicherheitsforscher haben eine neue Art von Malware entdeckt, die Daten von Nutzern stehlen kann, ohne ein einziges Passwort knacken zu müssen. Der unter dem Namen “Storm” gehandelte Infostealer wird in einschlägigen Foren für den Preis von gerade einmal 1000 Dollar angeboten und bietet dafür ein hocheffektives Tool, um Konten zu stehlen.
Das Varonis Threat Lab hat den Schadcode untersucht und in seinem Bericht aufgedeckt, wie er funktioniert. Anstatt zu versuchen, Nutzer mit gängigen Praktiken wie Phishing in die Irre zu führen und damit Passwörter abzufangen, greift die Malware direkt in bereits aktive Sessions ein.
Nutzer sind also bereits eingeloggt und befinden sich in einer Sitzung, bei der aktiv zwischen ihnen und einem Server (beispielsweise dem einer Webseite oder einer Banking-App) kommuniziert wird. Die Malware versucht dann, in die Session einzugreifen und sensible Daten abzugreifen, ohne sie zu entschlüsseln. Das übernehmen die Angreifer selbst, nachdem sie die Informationen erhalten haben.
Der Clou daran: Storm muss die Daten, also beispielsweise Passwörter, nicht erst “knacken”, bevor sie weitergeleitet werden. Die Übertragung an einen zweiten Server erscheint daher harmlos und viele Sicherheitssysteme erkennen sie nicht als Angriff.
Wie kommen die Angreifer dann an die Konten?
Der nächste Schritt ist erst der, der darüber entscheidet, ob die Angreifer Zugriff auf ein Konto erhalten. Denn neben sensiblen Daten leitet der Infostealer auch Cookies und Token weiter, die es ermöglichen, bereits bestehende Log-ins zu übernehmen.
Eine erneute Authentifizierung, etwa durch 2FA, ist dann nicht mehr nötig, da dem Server vorgegaukelt wird, es handele sich um die vorherige, bereits verifizierte Sitzung. Dieser Prozess findet teilweise komplett automatisiert statt und erfordert dann nicht einmal mehr die Eingabe eines Passworts, wenn der passende Proxy bereits mitgeliefert wurde.
Die Strategie des Infostealers ist also, erst einmal möglichst viele Daten abzugreifen, egal welcher Art. Dazu gehören auch Browserverläufe, Dokumente, Bilder, Informationen über das System oder Daten aus Messenger-Diensten wie Whatsapp oder Telegram. Die Angreifer können diese Daten dann verwerten, um weitere Angriffe einzuleiten.
So schützen Sie sich
Die Malware ist bereits aktiv im Einsatz, und das in mehreren Ländern weltweit. Laut Varonis Threat Labs wurde sie bereits genutzt, um Google-Konten, Facebook-Accounts oder Zugänge zu Krypto-Plattformen zu stehlen. Varonis Threat Labs sagt aber nicht, wie Storm konkret verbreitet wird und zu seinen Opfern gelangt.
Um sich vor einem Infostealer wie diesem zu schützen, müssen Sie generell vorsichtig im Umgang mit unbekannten Webseiten und beim Download neuer Software wie Browsererweiterungen oder angeblicher Gratis-Tools sein.
Ein zuverlässiger Virenschutz hilft ebenfalls, um gegen aktuelle Bedrohungen abgesichert zu sein. Speichern Sie außerdem sensible Daten wie Passwörter, Adressen oder Informationen zu Krypto-Wallets nie offen und ungeschützt im Browser, in Dokumenten oder Notiz-Apps. Das sind die ersten Orte, an denen Hacker zuschlagen.
SOCIAL SHARE CARD GENERATOR