ZLoader ist zurück – Malwareanalyse von Proofpoint belegt neue Variante

Die Banking-Malware ZLoader ist unter Cybersicherheitsexperten ein alter Bekannter. Bereits seit 2006 existiert diese Abwandlung der berüchtigten Zeus-Banking-Malware. Vor allem trieb die Schadsoftware zwischen 2016 und 2018 auf der ganzen Welt ihr Unwesen. In der Folge beruhigte sich die Lage – bis jetzt!

Die Cybersicherheitsforscher von Proofpoint beobachten seit vergangenem Dezember eine neue Variante von ZLoader, die analog zur ursprünglichen Schadsoftware Webinjects nutzt, um Zugangsdaten und andere private Informationen von Kunden bestimmter Banken zu stehlen. Seit Anfang 2020 konnte Proofpoint bereits über 100 Kampagnen mit der neuen Version von ZLoader beobachten, bei denen Empfänger in Deutschland, den Vereinigten Staaten, Kanada, Polen und Australien zum Ziel von Cyberkriminellen wurden. Die Angreifer versendeten hierzu E-Mails mit verschiedenen Ködern, um ihre potenziellen Opfer in die Falle zu locken. Darunter finden sich Tipps zur Verhinderung von Betrug in Zusammenhang mit dem grassierenden Coronavirus, COVID-19-Tests sowie Rechnungen.

Zu den Funktionen der Malware zählt darüber hinaus der Diebstahl von Passwörtern und Cookies, die in den Browsern der Opfer gespeichert sind. Mittels der erbeuteten Informationen ist die Malware in der Lage, einen nachgeladenen VNC-Client (Virtual Network Computing) einzusetzen, um über das legitime Endgerät des Bankkunden illegale Finanztransaktionen durchzuführen.

Bei der Analyse der neuen Variante stellten die Sicherheitsexperten fest, dass dieser wichtige Funktionen der ursprünglichen Malware fehlen. So verzichtet die neue Schadsoftwarevariante auf Code-Verschleierung, String Encryption und einige weitere wichtige Elemente des ursprünglichen ZLoader. Die Cybersecurityspezialisten von Proofpoint gehen daher davon aus, dass es sich bei der neuen Modifikation nicht um eine Weiterentwicklung der 2018er Variante handelt, sondern sie vermutlich eine Sonderform einer früheren Version darstellt.

Alle Analyseergebnisse zur neuen Variante von ZLoader sowie Screenshots zur Verbreitung via E-Mail, finden Sie im neuesten Blog von Proofpoint.

Firmenkontakt und Herausgeber der Meldung:

Proofpoint
Zeppelinstr. 73
80333 München
Telefon: +49 (89) 45835-370
http://www.proofpoint.com/de

Ansprechpartner:
Linda Dahm
AxiCom GmbH
Telefon: +49 (89) 80090-818
E-Mail: linda.dahm@axicom.com.
Für die oben stehende Pressemitteilung ist allein der jeweils angegebene Herausgeber (siehe Firmenkontakt oben) verantwortlich. Dieser ist in der Regel auch Urheber des Pressetextes, sowie der angehängten Bild-, Ton-, Video-, Medien- und Informationsmaterialien. Die United News Network GmbH übernimmt keine Haftung für die Korrektheit oder Vollständigkeit der dargestellten Meldung. Auch bei Übertragungsfehlern oder anderen Störungen haftet sie nur im Fall von Vorsatz oder grober Fahrlässigkeit. Die Nutzung von hier archivierten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Eine systematische Speicherung dieser Daten sowie die Verwendung auch von Teilen dieses Datenbankwerks sind nur mit schriftlicher Genehmigung durch die United News Network GmbH gestattet.

counterpixel