CryWiper: Fake-Ransomware zerstört Daten insbesondere in Russland

Share:

Kaspersky warnt vor Schädlingen, die sich augenscheinlich wie eine Ransomware verhalten, die Daten jedoch direkt zerstören statt zu verschlüsseln. Die Malware haben die Virenanalysten auf Systemen in Russland entdeckt.

Ist das eine Ransomware?

Die Virenanalysten beschreiben, dass die Malware bei Rechnerbefall Dateien verändert, ihnen dabei eine .CRY-Dateiendung ergänzt und eine README.txt-Datei mit einer Erpressernachricht auf dem Rechner speichert. In der Nachricht befinden sich eine Bitcoin-Wallet-Adresse, eine Kontakt-E-Mail und eine Infektions-ID. Die Malware entpuppt sich jedoch als Wiper, also ein Schädling, der Daten zerstört. Die vermeintlich verschlüsselten Dateien lassen sich niemals in ihren ursprünglichen Zustand zurückversetzen, erklären die Autoren. Finde man also eine Erpressernachricht und Dateien mit der .CRY-Endung, ist die Zahlung von Lösegeld sinnlos.

Bei der Analyse kamen die Virenspezialisten zu dem Schluss, dass es sich nicht um eine Fehlfunktion und versehentliches Zerstören von Daten aufgrund von mies programmierten Verschlüsselungsalgorithmen handelt, wie man sie in der Vergangenheit gelegentlich beobachten konnte. Vielmehr gehen die Analysten von absichtlicher Datenzerstörung aus. Die Daten werden nicht verschlüsselt, sondern der Trojaner überschreibt sie mit Pseudo-Zufallsdaten.

Dabei beschädigt CryWiper alle Daten, die nicht essenziell für das Funktionieren des Betriebssystems sind. Dateien mit den Erweiterungen .exe, .dll, .lnk, .sys oder .msi sowie mehrere Unterordner von C:Windows spart der Schädling aus. Er konzentriert sich auf Datenbanken, Archive und Nutzer-Dokumente.

Bislang nur Ziele in Russland

Bislang hat Kaspersky lediglich Angriffe auf Ziele in der Russischen Föderation entdeckt. Wie üblich könne jedoch niemand garantieren, dass derselbe Schadcode nicht gegen andere Ziele zum Einsatz kommt.

Neben dem Überschreiben von Dateiinhalten mit Müll hat CryWiper noch weitere Funktionen. So legt die Malware einen Task an, der sie alle fünf Minuten erneut startet. Den Namen des infizierten Computers sendet sie zudem an Command-and-Control-Server und wartet auf einen Befehl, den Angriff zu starten. CryWiper beendet Prozesse, die zu MySQL, MS SQL und Exchange sowie zu MS Active Directory Web Services gehören, da andernfalls deren Dateien blockiert und dadurch vor Manipulationen geschützt seien.

Zudem löscht der Schädling die Schattenkopien, jedoch nur auf Laufwerk C: – hier könnte für betroffene Admins ein kleiner Hoffnungsschimmer bestehen, dass darin noch Sicherheitskopien von Datenbanken auf Laufwerk D: lagern, das in der Praxis oftmals für Exchange- und SQL-Server genutzt wird. Außerdem knipst er RDP-Dienste aus. Kaspersky vermutet, dass soll die Arbeit von etwaigen Incident-Response-Teams erschweren.

Tipps zum Schutz

In dem Blog-Eintrag von Kaspersky geben die Autoren auch Hinweise zu Schutzmaßnahmen. So sollen IT-Verantwortliche gründlich auf die Fernverbindungen in die eigene Infrastruktur schauen. Zugriffe aus öffentlichen Netzen sollten unterbunden, RDP-Zugriffe etwa mittels VPN-Tunnel geschützt sowie starke Passwörter in Kombination mit Zwei-Faktor-Authentifizierung genutzt werden. Kritische Software sollte zeitnah Updates erhalten – mit besonderem Schwerpunkt beim Betriebssystem, der Sicherheitssoftware, VPN-Clients sowie Fernzugriffwerkzeugen. Schließlich steht auch die Mitarbeiterschulung auf der Liste, um für das Thema IT-Sicherheit zu sensibilisieren.

Schon seit einiger Zeit ist ein langsamer Wandel bei Ransomware zu beobachten. Dabei gehen die Cyberkriminellen weg von der reinen (fehleranfälligen) lokalen Verschlüsselung mit Lösegelderpressung, über das Ausschleusen und Verkaufen von sensiblen, bei den Einbrüchen erbeuteten Daten hin zur Zerstörung der lokalen Daten nach dem Kopieren.

https://www.heise.de/news/CryWiper-Fake-Ransomware-zerstoert-Daten-insbesondere-in-Russland-7366160.html

Leave a Comment

Your email address will not be published. Required fields are marked *

loader-image
London, GB
10:23 pm, Jun 1, 2025
weather icon 17°C
L: 15° | H: 17°
scattered clouds
Humidity: 65 %
Pressure: 1013 mb
Wind: 10 mph SW
Wind Gust: 0 mph
UV Index: 0
Precipitation: 0 mm
Clouds: 30%
Rain Chance: 0%
Visibility: 10 km
Sunrise: 4:49 am
Sunset: 9:07 pm
DailyHourly
Daily ForecastHourly Forecast
Tomorrow 10:00 pm
weather icon
15° | 17°°C 0 mm 0% 12 mph 77 % 1018 mb 0 mm/h
Tue Jun 03 10:00 pm
weather icon
11° | 20°°C 0.74 mm 74% 17 mph 88 % 1013 mb 0 mm/h
Wed Jun 04 10:00 pm
weather icon
10° | 16°°C 0.44 mm 44% 10 mph 78 % 1010 mb 0 mm/h
Thu Jun 05 10:00 pm
weather icon
12° | 19°°C 1 mm 100% 15 mph 97 % 1006 mb 0 mm/h
Fri Jun 06 10:00 pm
weather icon
12° | 17°°C 1 mm 100% 13 mph 98 % 1006 mb 0 mm/h
Tomorrow 1:00 am
weather icon
13° | 16°°C 0 mm 0% 6 mph 70 % 1014 mb 0 mm/h
Tomorrow 4:00 am
weather icon
11° | 13°°C 0 mm 0% 5 mph 77 % 1015 mb 0 mm/h
Tomorrow 7:00 am
weather icon
12° | 12°°C 0 mm 0% 9 mph 73 % 1018 mb 0 mm/h
Tomorrow 10:00 am
weather icon
16° | 16°°C 0 mm 0% 8 mph 52 % 1018 mb 0 mm/h
Tomorrow 1:00 pm
weather icon
17° | 17°°C 0 mm 0% 8 mph 36 % 1018 mb 0 mm/h
Tomorrow 4:00 pm
weather icon
21° | 21°°C 0 mm 0% 7 mph 29 % 1016 mb 0 mm/h
Tomorrow 7:00 pm
weather icon
19° | 19°°C 0 mm 0% 12 mph 40 % 1015 mb 0 mm/h
Tomorrow 10:00 pm
weather icon
14° | 14°°C 0 mm 0% 8 mph 58 % 1015 mb 0 mm/h
Name Price24H (%)
Bitcoin(BTC)
€92,578.67
0.25%
Ethereum(ETH)
€2,230.31
-0.51%
Tether(USDT)
€0.88
0.00%
XRP(XRP)
€1.90
-1.56%
Solana(SOL)
€137.61
-0.84%
USDC(USDC)
€0.88
0.00%
Dogecoin(DOGE)
€0.169060
-1.38%
Shiba Inu(SHIB)
€0.000011
0.31%
Pepe(PEPE)
€0.000011
-0.05%
Peanut the Squirrel(PNUT)
€0.232203
0.59%
Scroll to Top