11.09.2018 • News

Hacker-Gruppe LuckyMouse signiert Malware mit legitimem Zertifikat

Die Experten von Kaspersky Lab haben mehrere Infektionen eines bisher unbekannten Trojaners entdeckt, der höchstwahrscheinlich vom chinesischsprachigen Bedrohungsakteur LuckyMouse ...

Die Experten von Kaspersky Lab haben mehrere Infektionen eines bisher unbekannten Trojaners entdeckt, der höchstwahrscheinlich vom chinesischsprachigen Bedrohungsakteur „LuckyMouse“ stammt. Die Malware ist mit einem außergewöhnlichen Treiber ausgestattet, der mit einem legitimen digitalen Zertifikat eines Herstellers für Security-Software signiert ist.

Die Gruppe LuckyMouse ist bekannt für zielgerichtete Cyberangriffe auf große Unternehmen weltweit. Die Aktivitäten der Gruppe stellen eine Gefahr für ganze Regionen dar, da ihre Angriffe eine politische Agenda zu haben scheinen. Erst im vergangenen Juni hatte die Gruppe ein Datenzentrum in Zentralasien im Visier. Kaspersky Lab vermutet aus der Analyse der Opferprofile und der bisherigen Angriffsvektoren der Gruppe, dass der entdeckte Trojaner möglicherweise für staatlich unterstützte Cyberspionage eingesetzt wurde.

Kaspersky-Report zeigt Vorgehen von LuckyMouse

Der von Kaspersky Lab entdeckte Trojaner infizierte einen anvisierten Computer mit einem Treiber, der von den Bedrohungsakteuren selbst erstellt wurde. Damit konnten die Angreifer übliche Aufgaben wie Befehlsausführung, Down- und Upload von Dateien ausführen sowie den Netzwerkverkehr abfangen.

Der Treiber wurde offenbar mit einem gestohlenen digitalen Zertifikat versehen, das ursprünglich von einem Softwarehersteller für Informationssicherheit stammt, um ihn als vertrauenswürdig einstufen zu lassen. Damit sollte verhindert werden, dass die Malware-Samples von Sicherheitslösungen entdeckt werden – eine legitime Signatur lässt die Malware als legale Software erscheinen.

Obwohl der Akteur LuckyMouse in der Lage ist, selbst eigene schädliche Software zu erstellen, wurde für die verwendete Software scheinbar eine Kombination aus öffentlich zugänglichem Code aus öffentlichen Quellen und eigener Malware verwendet. Der Einsatz von gebrauchsfertigen Codes von Drittanbietern, anstatt eigenen Code zu schreiben, spart den Entwicklern Zeit und erschwert zudem die Zuschreibung (Attribuierung).

„LuckyMouse-Kampagnen erscheinen fast immer im Vorlauf eines hochkarätigen politischen Ereignisses und der Zeitpunkt eines Angriffs geht normalerweise einer Veranstaltung mit hochrangigen Politikern voraus“, so Denis Legezo, Sicherheitsforscher bei Kaspersky Lab.

 

Business Partner

Kaspersky Labs GmbH

Despag-Straße 3
85055 Ingolstadt
Deutschland

Kontakt zum Business Partner







Videos

Videos auf GIT SICHERHEIT

Videos auf GIT SICHERHEIT

Jetzt alle entdecken: Messen, Talks, Produkt-Demos – die Videos auf GIT SICHERHEIT

VIP

Das VIP-Interview in GIT SICHERHEIT

Das VIP-Interview in GIT SICHERHEIT

Wir stellen Macherinnen und Macher in Sachen Sicherheit vor. Lesen Sie zum Beispiel, was der Bayer-Sicherheitschefin Dr. Alexandra Forster wichtig ist - und wer außerdem in unserer "VIP Lounge" Platz genommen hat.

Top-Feature

Meist gelesen

Photo

Euro Defence Expo öffnet Ticketshop

Bald öffnet die Euro Defence Expo (Eudex) erstmals ihre Tore. Parallel zur Security Essen, vom 22. bis 25. September, bringt das B2B-Format die internationale Sicherheits- und Verteidigungsindustrie zusammen.

Photo

VfS Kongress 2026 in Berlin

Unter dem Titel „Neues Heavy Metal in der Sicherheitstechnik“ lädt der Verband für Sicherheitstechnik (VfS) am 07. und 08.07.2026 zu seinem Jahreskongress in das politische Berlin ein.