Der Angriff ist als mehrstufiges Gerüst aufgebaut, dessen Bestandteile in unterschiedlichen Phasen des Eindringens zusammenwirken. Am Anfang steht ein Loader, der erkennen kann, ob er in einer Antiviren-Sandbox läuft – also in einer isolierten Testumgebung, in der Sicherheitsprodukte verdächtige Dateien gefahrlos untersuchen. Stellt die Schadsoftware fest, dass sie analysiert wird, kann sie der Erkennung ausweichen oder die weitere Untersuchung erschweren.
Ist der Schadcode auf einem Rechner aktiv, lädt er weitere Module nach, die seinen Funktionsumfang erweitern. Diese sorgen dafür, dass er einen Neustart übersteht und auch nach einem erzwungenen Beenden auf dem System verbleibt. Zudem umgehen sie die Benutzerkontensteuerung (User Account Control) von Windows, um Administratorrechte zu erlangen, ohne die übliche Warnmeldung auszulösen. Am Ende steht der Fernzugriff der Angreifer auf die kompromittierte Maschine.
Um die Adresse ihres Command-and-Control-Servers abzurufen, greift die Schadsoftware auf die Solana-Blockchain zurück. Laut Kaspersky verschafft das den Betreibern eine widerstandsfähigere Kontrolle über ihre Infrastruktur und erschwert es, die Kampagne durch Sperren oder Abschaltungen zu stören.
“Die Kampagne fällt dadurch auf, dass sie einen gewöhnlichen Köder mit einem ausgefeilten technischen Aufbau verbindet”, sagt Konstantin Isakov, Sicherheitsexperte bei Kaspersky GReAT. Indem die Angreifer die Schadsoftware als Torrent für populäre Filme tarnten, erhöhten sie die Wahrscheinlichkeit, dass ahnungslose Nutzer sie herunterladen. Nach dem Start sei die mehrstufige Malware darauf ausgelegt, einer Erkennung zu entgehen, sich dauerhaft einzunisten und den Angreifern Fernzugriff auf infizierte Geräte zu verschaffen. Nutzer sollten deshalb besonders vorsichtig mit Dateien aus inoffiziellen Quellen umgehen, so Isakov – selbst harmlos wirkende Unterhaltungsinhalte könnten als Träger einer Kompromittierung dienen.
Kaspersky rät Privatanwendern, Spiele und Modifikationen ausschließlich über offizielle Quellen oder seriöse Webseiten zu beziehen, eine Sicherheitslösung auf allen Rechnern und Mobilgeräten einzusetzen und Schutzprogramme niemals zu deaktivieren, um Dateien oder Software herunterzuladen.
Organisationen empfiehlt das Unternehmen, klare Regeln für den Einsatz von Drittanbietersoftware auf Arbeitsgeräten festzulegen und ihren Sicherheitsteams tiefgehende Einblicke in die auf das eigene Unternehmen zielenden Bedrohungen zu verschaffen – etwa über Threat-Intelligence-Angebote sowie Schutzlösungen mit EPP-, EDR- und XDR-Funktionen für Echtzeitschutz, Bedrohungstransparenz sowie Untersuchung und Reaktion. Fehlt interne Expertise, bieten sich laut Kaspersky verwaltete Sicherheitsdienste wie Compromise Assessment, Managed Detection and Response oder Incident Response an, die den gesamten Zyklus der Vorfallsbearbeitung abdecken.
Die Sicherheitsprodukte von Kaspersky erkennen die beschriebene Schadsoftware nach Angaben des Herstellers. Die vollständige technische Analyse hat das Unternehmen auf Securelist veröffentlicht.
