<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>blog.trendmicro.de » Malware</title>
	<atom:link href="http://blog.trendmicro.de/category/malware/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.trendmicro.de</link>
	<description>Ein Trend Micro Sicherheits-Blog</description>
	<lastBuildDate>Thu, 02 Feb 2012 15:34:01 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>BĂ¶sartige Vorbereitung auf den Valentinstag</title>
		<link>http://blog.trendmicro.de/boesartige-vorbereitung-auf-den-valentinstag/</link>
		<comments>http://blog.trendmicro.de/boesartige-vorbereitung-auf-den-valentinstag/#comments</comments>
		<pubDate>Tue, 31 Jan 2012 09:22:12 +0000</pubDate>
		<dc:creator>sFranke</dc:creator>
				<category><![CDATA[Internet-Bedrohungen]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Web 2.0]]></category>
		<category><![CDATA[Angriff]]></category>
		<category><![CDATA[Cyber-Kriminelle]]></category>
		<category><![CDATA[Facebook]]></category>
		<category><![CDATA[Trojaner]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.de/?p=2699</guid>
		<description><![CDATA[Originalartikel von Christopher Talampas, Fraud Analyst FĂĽr die Vorbereitung auf den Valentinstag ist es nie zu frĂĽh. Das glauben offensichtlich auch die Cyberkriminellen und starteten bereits erste Angriffe ĂĽber Facebook. Die Sicherheitsexperten von Trend Micro haben einen Angriff entdeckt, der mit einer Aufforderung auf der Pinnwand von Facebook-Nutzern startet, Valentinstag-Bilder in ihren Profilen zu installieren. [...]]]></description>
			<content:encoded><![CDATA[<p>Originalartikel von <a href="http://blog.trendmicro.com/facebook-valentines-theme-leads-to-malware/" target="_blank">Christopher Talampas, Fraud Analyst</a></p>
<p>FĂĽr die Vorbereitung auf den Valentinstag ist es nie zu frĂĽh. Das glauben offensichtlich auch die Cyberkriminellen und starteten bereits erste Angriffe ĂĽber Facebook.<br />
Die Sicherheitsexperten von Trend Micro haben einen Angriff entdeckt, der mit einer Aufforderung auf der Pinnwand von Facebook-Nutzern startet, Valentinstag-Bilder in ihren Profilen zu installieren.<br />
<a href="http://blog.trendmicro.com/wp-content/uploads/2012/01/20120129_valentinestheme1ab.jpg" target="_blank"><br />
<img src="http://blog.trendmicro.com/wp-content/uploads/2012/01/20120129_valentinestheme1ab.jpg " alt="" border="0" /></a></p>
<p>Klickt ein Nutzer diesen Eintrag an, so wird er auf eine weitere Seite umgeleitet, woher er besagte Bilder bekommen kann. Dieser Angriff funktioniert nur mit Google Chrome oder Firefox Browsern.<br />
<a href="http://blog.trendmicro.com/wp-content/uploads/2012/01/20120129_valetheme2_tb.gif " target="_blank"><br />
<img src="http://blog.trendmicro.com/wp-content/uploads/2012/01/20120129_valetheme2_tb.gif " alt="" border="0" /></a></p>
<p>Ein Klick auf Install initiiert das Herunterladen der bĂ¶sartigen Datei FacebookChrome.crx, die Trend Micro als <a href="http://about-threats.trendmicro.com/Malware.aspx?language=en&amp;name=TROJ_FOOKBACE.A" target="_blank">TROJ_FOOKBACE.A</a> identifiziert hat. Der Trojaner fĂĽhrt ein Skript aus, das Werbung von bestimmten Websites darstellen kann.<br />
<a href="http://blog.trendmicro.com/wp-content/uploads/2012/01/20120129_valetheme3_tb.gif " target="_blank"><br />
<img src="http://blog.trendmicro.com/wp-content/uploads/2012/01/20120129_valetheme3_tb.gif " alt="" border="0" /></a></p>
<p><a href="http://blog.trendmicro.com/wp-content/uploads/2012/01/20120129_valetheme4_tb.gif " target="_blank"><br />
<img src="http://blog.trendmicro.com/wp-content/uploads/2012/01/20120129_valetheme4_tb.gif " alt="" border="0" /></a></p>
<p>Zudem installiert sich der SchĂ¤dling selbst im Browser des Opfers als Erweiterung namens Facebook Improvement |Facebook.com.<br />
<a href="http://blog.trendmicro.com/wp-content/uploads/2012/01/20120129_valetheme5_tb.gif " target="_blank"><br />
<img src="http://blog.trendmicro.com/wp-content/uploads/2012/01/20120129_valetheme5_tb.gif " alt="" border="0" /></a><br />
<a href="http://blog.trendmicro.com/wp-content/uploads/2012/01/20120129_valetheme6_tb.gif " target="_blank"><br />
<img src="http://blog.trendmicro.com/wp-content/uploads/2012/01/20120129_valetheme6_tb.gif " alt="" border="0" /></a></p>
<p>Diese Erweiterung ĂĽberwacht dann die AktivitĂ¤ten des Nutzers und leitet ihn um auf eine Umfrageseite, wo er seine Mobilnummer angeben soll. Ăśbrigens werden Nutzer, die im Internet Explorer den Facebook-Eintrag angeklickt haben, zu derselben Umfrage umgeleitet, doch ohne Aufforderung etwas herunterzuladen.<br />
<a href="http://blog.trendmicro.com/wp-content/uploads/2012/01/20120129_valetheme7_tb.gif " target="_blank"><br />
<img src="http://blog.trendmicro.com/wp-content/uploads/2012/01/20120129_valetheme7_tb.gif " alt="" border="0" /></a></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.de/boesartige-vorbereitung-auf-den-valentinstag/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>APT-Forschung 2011, die weniger Ă¶ffentlich bekannt ist</title>
		<link>http://blog.trendmicro.de/apt-forschung-2011-die-weniger-oeffentelich-bekannt-ist/</link>
		<comments>http://blog.trendmicro.de/apt-forschung-2011-die-weniger-oeffentelich-bekannt-ist/#comments</comments>
		<pubDate>Mon, 30 Jan 2012 09:10:48 +0000</pubDate>
		<dc:creator>sFranke</dc:creator>
				<category><![CDATA[Betrug]]></category>
		<category><![CDATA[Cloud Security]]></category>
		<category><![CDATA[Cloud-Computing]]></category>
		<category><![CDATA[Datenschutz]]></category>
		<category><![CDATA[Datenverlust]]></category>
		<category><![CDATA[Encryption]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Internet-Bedrohungen]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[SicherheitslĂĽcke]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[Angriff]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[Ausspionieren]]></category>
		<category><![CDATA[Bedrohung]]></category>
		<category><![CDATA[Bot-Netze]]></category>
		<category><![CDATA[Cyber-Kriminelle]]></category>
		<category><![CDATA[Schwachstellen]]></category>
		<category><![CDATA[Trojaner]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.de/?p=2692</guid>
		<description><![CDATA[Originalartikel von Nart Villeneuve, Senior Threat Researcher Im Laufe des Jahres 2011 wurde ĂĽber viele Angriffe berichtet, so etwa ĂĽber den auf RSA, wobei Daten zu RSAâ€™s Secure ID gestohlen und fĂĽr weitere Attacken genutzt wurden. Des Weiteren gab es Berichte zur Operation ShadyRAT, welche die Langlebigkeit von Command &#38; Control-Infrastrukturen demonstrierte, oder zu Nitro [...]]]></description>
			<content:encoded><![CDATA[<p>Originalartikel von <a href="http://blog.trendmicro.com/top-apt-research-of-2011-that-you-probably-havent-heard-about/" target="_blank">Nart Villeneuve, Senior Threat Researcher</a></p>
<p>Im Laufe des Jahres 2011 wurde ĂĽber viele Angriffe berichtet, so etwa ĂĽber den auf <a href="http://blogs.rsa.com/rivner/anatomy-of-an-attack/" target="_blank">RSA</a>, wobei Daten zu RSAâ€™s Secure ID gestohlen und fĂĽr weitere Attacken genutzt wurden. Des Weiteren gab es Berichte zur <a href="http://www.mcafee.com/us/resources/white-papers/wp-operation-shady-rat.pdf" target="_blank">Operation ShadyRAT</a>, welche die Langlebigkeit von Command &amp; Control-Infrastrukturen demonstrierte, oder zu <a href="http://www.symantec.com/content/en/us/enterprise/media/security_response/whitepapers/the_nitro_attacks.pdf" target="_blank">Nitro</a> und <a href="http://www.mcafee.com/us/resources/white-papers/wp-global-energy-cyberattacks-night-dragon.pdf" target="_blank">Night Dragon</a>, die zeigten, dass Angreifer sich auf bestimmte Industriezweige konzentrieren.<br />
Auch ĂĽber Trend Micros Erforschung der <a href="http://www.trendmicro.com/cloud-content/us/pdfs/security-intelligence/white-papers/wp_dissecting-lurid-apt.pdf" target="_blank">Lurid-Angriffe</a> wurde viel geschrieben. Diese Attacken fĂĽhrten vor, dass Angreifer an Zielen auĂźerhalb der USA interessiert sind und vor allem, dass es keine Einzelangriffe mehr sind, sondern â€žKampagnenâ€ś.<br />
Daneben jedoch sind noch viele <a href="http://www.trendmicro.com/cloud-content/us/pdfs/security-intelligence/white-papers/wp_trends-in-targeted-attacks.pdf" target="_blank">APT</a>-Gefahren erforscht worden, ĂĽber die nicht Ă¶ffentlich geschrieben wurde. Hier sind die Top-Themen:</p>
<ul>
<li>Die <a href="http://contagiodump.blogspot.com/" target="_blank">â€śContagio Dumpâ€ť</a>- und <a href="http://targetedemailattacks.tumblr.com/" target="_blank">â€śTargeted Email Attacksâ€ť</a>-Blogs â€“ Mila Parkour und Lotta Danielsson-Murphy haben viele Informationen zu der Forschung in diesem Bereich verĂ¶ffentlicht. WĂ¤hrend bĂ¶sartige Binaries hĂ¤ufig fĂĽr eine Analyse zur VerfĂĽgung stehen, ist der Inhalt der mit Social Engineering-Techniken infizierten E-Mails meist schwer nachvollziehbar. Diese Blogs liefern einzigartige Einsichten in diese Art von gezielten Angriffen.</li>
<li>Der <a href="http://www.cyberesi.com/category/malware/" target="_blank">CyberESI</a>-Blog â€“ Hier gibt es detaillierte Analysen einiger der erfolgreichsten Malware-Familien.</li>
<li><a href="http://papers.rohanamin.com/wp-content/uploads/papers.rohanamin.com/2011/08/iciw2011.pdf" target="_blank">â€śIntelligence-Driven Computer Network Defense Informed by Analysis of Adversary Campaigns and Intrusion Kiill Chainsâ€ť</a> â€“ Hutchins, Cloppert, und Amin erklĂ¤ren hier â€“ allerdings sehr akademisch â€“ wie die Phasen eines Angriffs nachvollzogen werden kĂ¶nnen und wie mehrfache VorfĂ¤lle in eine Kampagne einzuordnen sind. FĂĽr jeden, der APT-Angriffe erforschen will, eine PflichtlektĂĽre.</li>
<li><a href="http://www.zscaler.com/resourceswhitepapersandbriefs.html" target="_blank">â€ž1.phpâ€ś</a> â€“ ist ein Bericht von Zscaler ĂĽber eine bestimmte Kampagne. Die Autoren analysieren die C &amp; C-Infrastruktur und prĂ¤sentieren die Ergebnisse als Grundlage fĂĽr VerteidigungsmaĂźnahmen.</li>
<li><a href="http://labs.alienvault.com/labs/index.php/2011/are-the-sykipots-authors-obsessed-with-next-generation-us-drones/" target="_blank">Sykipot</a> â€“ AlienLabs dokumentiert die Trends, die sich aus der Kampagne ableiten lassen, beschreibt aber auch die Exploits, die SchĂ¤dlinge und die von den Angreifern genutzte C &amp; C-Infrastruktur. Interessant an diesem Bericht sind auch die Spekulationen ĂĽber einen Cyberkrieg Chinas gegen die USA â€“ oder anders rum?</li>
<li><a href="http://www.sector.ca/Presentations11/SecTo2011-What_is_an_APT_without-Seth_Hardy.pdf" target="_blank">â€śWhat is an APT without a sensationalist name?â€ť</a> â€“ Seth Hardys PrĂ¤sentation auf der SecTor 2011 lieferte einen lĂ¤ngst ĂĽberfĂ¤lligen kritischen Blick auf den Hype rund um APT, aber auch eine detaillierte technische Analyse des SchĂ¤dlings â€śSharkyRATâ€ť.</li>
<li><a href="http://blogs.aljazeera.net/asia/2011/03/23/china-and-google-detailed-look" target="_blank">â€śMoli Huaâ€ť</a> â€“ Greg Walton dokumentierte einen Angriff auf Journalisten, be idem Facebook und ein MHTML-Exploit fĂĽr Gmail genutzt wurden, ĂĽber den die Angreifer ihre eigenen E-Mail-Adressen als â€śdelegierte Kontenâ€ś hinzufĂĽgen konnten</li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.de/apt-forschung-2011-die-weniger-oeffentelich-bekannt-ist/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ratgeber: Mehr Sicherheit fĂĽr lndustrial Control Systems (ICS) und SCADA-Netzwerke</title>
		<link>http://blog.trendmicro.de/ratgeber-mehr-sicherheit-fuer-lndustrial-control-systems-ics-und-scada-netzwerke/</link>
		<comments>http://blog.trendmicro.de/ratgeber-mehr-sicherheit-fuer-lndustrial-control-systems-ics-und-scada-netzwerke/#comments</comments>
		<pubDate>Wed, 25 Jan 2012 13:02:57 +0000</pubDate>
		<dc:creator>sFranke</dc:creator>
				<category><![CDATA[Datenverlust]]></category>
		<category><![CDATA[Internet-Bedrohungen]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[SicherheitslĂĽcke]]></category>
		<category><![CDATA[Angriff]]></category>
		<category><![CDATA[Cyber-Kriminelle]]></category>
		<category><![CDATA[Datendiebstahl]]></category>
		<category><![CDATA[ICS]]></category>
		<category><![CDATA[SCADA]]></category>
		<category><![CDATA[Sicherheitsbedrohungen]]></category>
		<category><![CDATA[Trojaner]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.de/?p=2688</guid>
		<description><![CDATA[Originalartikel von Paul Ferguson, Senior Threat Researcher ICS (Industrial Control Systems)-Netzwerke haben seit dem letzten Jahr durch Sicherheitsprobleme und Angriffe darauf Schlagzeilen gemacht. Unter ICS-Netzwerken versteht man eine Sammlung von Netzwerken mit Elementen fĂĽr die Bereitstellung und Kontrolle von Telemetriedaten zu elektromechanischen Komponenten wie Ventilen, Regler oder Switches. Sie werden vor allem in Industriezweigen wie [...]]]></description>
			<content:encoded><![CDATA[<p>Originalartikel von <a href="http://blog.trendmicro.com/towards-more-secure-industrial-control-systems-security-posture/" target="_blank">Paul Ferguson, Senior Threat Researche</a>r<br />
<a href="http://blog.trendmicro.com/wp-content/uploads/2012/01/oil-refinery-300x201.jpg " target="_blank"><br />
<img src="http://blog.trendmicro.com/wp-content/uploads/2012/01/oil-refinery-300x201.jpg " alt="" border="0" /></a></p>
<p>ICS (Industrial Control Systems)-Netzwerke haben seit dem letzten Jahr durch <a href="http://www.wired.com/threatlevel/2012/01/scada-exploits/" target="_blank">Sicherheitsprobleme und Angriffe</a> darauf Schlagzeilen gemacht. Unter ICS-Netzwerken versteht man eine Sammlung von Netzwerken mit Elementen fĂĽr die Bereitstellung und Kontrolle von Telemetriedaten zu elektromechanischen Komponenten wie Ventilen, Regler oder Switches. Sie werden vor allem in Industriezweigen wie der Ă–l- und Gasproduktion, in der Wasserwirtschaft, Umgebungskontrollsystemen, ElektrizitĂ¤tswerken, in der Fertigung oder im Transportwesen verwendet.<br />
All den ICS-Umgebungen ist gemeinsam, dass sie nicht â€žtraditionelleâ€ś IT-Netzwerke darstellen und auch nicht als solche behandelt werden sollten. Durch ihre Einzigartigkeit haben sie die gleichen Sicherheitsherausforderungen, die durch die Interaktion der ICS-Elemente mit physischen Industriekomponenten noch grĂ¶Ăźer werden.<br />
Ist der Zugang zu diesen Elementen nicht entsprechend abgesichert und eingeschrĂ¤nkt, kann es zu UnfĂ¤llen mit katastrophalen Auswirkungen kommen. Deshalb werden viele dieser Industriesysteme auch als â€žkritische Infrastrukturâ€ś eingestuft, die einer speziellen Sicherheitsarchitektur bedarf.<br />
Supervisory Control and Data Acquisition (SCADA)-Netzwerke stellen die Netzwerkschicht dar, als direkte Schnittstelle zu den ICS-Netzwerken und den Host-Systemen, die die ICS-Elemente ĂĽberwachen und kontrollieren. Bislang lebten die SCADA/ICS-Netzwerke in einer eigenen Welt von proprietĂ¤ren Protokollen auf speziellen Plattformen und einer darauf zugeschnittenen Kommunikationsinfrastruktur. Sie waren von anderen Netzwerken, einschlieĂźlich Internet, vollkommen abgeschnitten. Doch nun wird immer hĂ¤ufiger Standard-Hard- und Software (beispielsweise Microsoft Windows) eingesetzt, und sie sind mit externen Netzwerken verbunden. Damit aber sind sie auch den aus der IT bekannten Gefahren ausgesetzt.<br />
Das technische Whitepaper <a href="http://www.trendmicro.com/cloud-content/us/pdfs/security-intelligence/rp_toward-a-more-secure-posture-for-industrial-control-system-networks.pdf" target="_blank">â€śTowards a More Secure Posture for Industrial Control Systemsâ€ť</a> beschreibt die Grundelemente einer fĂĽr diese Systeme erforderlichen Sicherheitsarchitektur. Dabei unterscheiden die Autoren des Papiers zwischen ICS-Netzwerken und SCADA-FunktionalitĂ¤t. Das ICS-Netzwerk besteht vor allem aus programmierbaren, logischen Controllern und anderen DCS-Elementen. Das SCADA-Netzwerk wiederum bildet eine â€žBrĂĽckeâ€ś zwischen den ICS- oder DCS-Sensoren und den Managementsystemen, die deren Betrieb ĂĽberwachen und kontrollieren.<br />
Zu den kritischen SicherheitsmaĂźnahmen gehĂ¶rt in erster Linie die strenge sowie zeitnahe Handhabung der Software-Patches fĂĽr SicherheitslĂĽcken, denn die Zahl der Exploits fĂĽr bestimmte ICS- und SCADA-Plattformen steigt stetig. Nicht nur das Betriebssystem, sondern jedes Softwarepaket, das auf einem GerĂ¤t installiert wird (einschlieĂźlich Netzwerkmanagement-Plattformen, Router, Switches, Firewalls, Intrusion Detection Systems usw.), muss beim Patch-Management berĂĽcksichtigt werden.<br />
Von grundlegender Bedeutung fĂĽr die ICS-Sicherheit ist auch die geeignete Segmentierung und Verteilung der Netzwerke, Betriebsfunktionen und Einzelelemente. Unter anderem empfiehlt sich ein DMZ-Managementnetzwerk als zusĂ¤tzliche Segmentierungsschicht. In enger Verbindung damit stehen auch MaĂźnahmen wie Authentifizierung, Log-Management und -Analyse, Anwendungskontrolle, Netzwerkzugangskontrolle und andere.<br />
FĂĽr die Zugriffskontrolle empfiehlt der Autor eine spezielle Firewall, die zwischen die SCADA- und DMZ-Managementnetzwerke gesetzt wird. Sie erlaubt den Verkehrsfluss nur in eine Richtung.<br />
Anwendungs-White-Listing stellt einen weiteren wichtigen Kontrollmechanismus dar, sodass lediglich vorher autorisierte Programme laufen dĂĽrfen. Damit soll verhindert werden, dass durch bĂ¶swilliges oder unaufmerksames Verhalten von Anwendern Malware oder infizierte Programme eingeschleust werden.<br />
SchlieĂźlich sollte ein Intrusion Detection System sowie das Log-Management und die Analyse von Sicherheits- und Ereignisinformationen nicht fehlen. Weitere Einzelheiten sowie Best Practices zur Absicherung der kritischen Infrastruktur liefert das Whitepaper.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.de/ratgeber-mehr-sicherheit-fuer-lndustrial-control-systems-ics-und-scada-netzwerke/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>One-Click Zahlungsbetrug sucht sich Android-Opfer</title>
		<link>http://blog.trendmicro.de/one-click-zahlungsbetrug-sucht-sich-android-opfer/</link>
		<comments>http://blog.trendmicro.de/one-click-zahlungsbetrug-sucht-sich-android-opfer/#comments</comments>
		<pubDate>Fri, 13 Jan 2012 08:27:52 +0000</pubDate>
		<dc:creator>sFranke</dc:creator>
				<category><![CDATA[Betrug]]></category>
		<category><![CDATA[Datenschutz]]></category>
		<category><![CDATA[Internet-Bedrohungen]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Mobile Malware]]></category>
		<category><![CDATA[Web 2.0]]></category>
		<category><![CDATA[Website-GefĂ¤hrdung]]></category>
		<category><![CDATA[Android]]></category>
		<category><![CDATA[Angriff]]></category>
		<category><![CDATA[BĂ¶sartiger Code]]></category>
		<category><![CDATA[Cyber-Kriminelle]]></category>
		<category><![CDATA[Datendiebstahl]]></category>
		<category><![CDATA[Trojaner]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.de/?p=2658</guid>
		<description><![CDATA[Originalartikel von Noriaki Hayashi, Senior Threat Researcher BetrĂĽger zielten bislang mit ihrem Schema des so genannten One-Click Billing auf Smartphone-Nutzer. Jetzt gibt es ein Ă¤hnliches Betrugsmuster, dass speziell auf Android-Nutzer ausgerichtet ist. Bei einem One-Click Billing-Betrug versuchen die Kriminellen, ihre Opfer dazu zu verleiten, sich fĂĽr einen bestimmten Dienst anzumelden und dafĂĽr zu zahlen, indem [...]]]></description>
			<content:encoded><![CDATA[<p>Originalartikel von <a href="http://blog.trendmicro.com/one-click-billing-fraud-scheme-through-android-app-found/" target="_blank">Noriaki Hayashi, Senior Threat Researcher</a></p>
<p>BetrĂĽger zielten bislang mit ihrem Schema des so genannten <a href="http://blog.trendmicro.de/one-click-billing-smartphone-nutzer-geraten-ins-visier-der-betrueger/#.Tw_n1oFUHTo" target="_blank">One-Click Billing auf Smartphone-Nutzer</a>. Jetzt gibt es ein Ă¤hnliches Betrugsmuster, dass speziell auf Android-Nutzer ausgerichtet ist.<br />
<a href="http://blog.trendmicro.com/wp-content/uploads/2012/01/oneclick1a.jpg " target="_blank"><br />
<img src="http://blog.trendmicro.com/wp-content/uploads/2012/01/oneclick1a.jpg " alt="" border="0" /></a><br />
<a href="http://blog.trendmicro.com/wp-content/uploads/2012/01/oneclick2a.jpg " target="_blank"><br />
<img src="http://blog.trendmicro.com/wp-content/uploads/2012/01/oneclick2a.jpg " alt="" border="0" /></a></p>
<p>Bei einem One-Click Billing-Betrug versuchen die Kriminellen, ihre Opfer dazu zu verleiten, sich fĂĽr einen bestimmten Dienst anzumelden und dafĂĽr zu zahlen, indem sie sie auf manipulierte Webseiten locken. Beim letzten von Trend Micro aufgedeckten Angriff wurden die Opfer aufgefordert, eine bestimmte Summe zu zahlen, um zu verhindern, dass ihre Informationen an eine Pornoseite weitergeleitet werden.<br />
Die Sicherheitsexperten haben nun einen Ă¤hnlichen Angriff ĂĽber eine bĂ¶sartige App auf Android-Nutzer entdeckt. Der Angriff wird von einer Blog-Site ausgelĂ¶st, auf der Spiele-Videos enthalten sind. Der Blog namens â€žGame Dungaâ€ś hat bereits dreimal die Domain gewechselt. In frĂĽheren Versionen gab es eine Menge Links, die auf Spiele-Videos (nicht nur Pornoinhalte) fĂĽhrten. Die aktuelle, dritte Generation jedoch enthĂ¤lt nur Links, die auf Pornoinhalte zeigen.</p>
<p>Beim Versuch, ein Video anzuschauen, wird ein Pop-up-Fenster geĂ¶ffnet mit der Aufforderung, eine App herunterzuladen, die Trend Micro als bĂ¶sartig (<a href="http://about-threats.trendmicro.com/Malware.aspx?language=us&amp;name=AndroidOS_FAKETIMER.A" target="_blank">ANDROIDOS_FAKETIMER.A</a>) erkannt hat. Der SchĂ¤dling sammelt die Kontoinformationen des Android-Nutzers und leitet sie an eine bestimmte URL weiter, als Parameter fĂĽr die folgenden Methoden:<br />
â€˘Â Â  Â getAccounts() method â€“ sammelt Gmail-Kontoinformationen, die von dem GerĂ¤t des betroffenen Nutzers verwaltet warden.<br />
â€˘Â Â  Â getDeviceID() method â€“ sammelt die SIM-Daten des betroffenen GerĂ¤ts.<br />
â€˘Â Â  Â getLine1Number() method â€“ sammelt die Mobilnummer des GerĂ¤ts.<br />
<a href="http://blog.trendmicro.com/wp-content/uploads/2012/01/oneclick3.jpg " target="_blank"><br />
<img src="http://blog.trendmicro.com/wp-content/uploads/2012/01/oneclick3.jpg " alt="" border="0" /></a></p>
<p>Die auf diese Weise erhaltenen Daten werden an die Cyberkriminellen weitergeleitet. Auch zeigt ANDROIDOS_FAKETIMER.A ein Pop-up-Fenster an mit der Nachricht: â€žWir haben ihre Zahlung nicht erhalten. Aus diesem Grund mĂĽssen wir gemĂ¤Ăź unserer Richtlinien eine StrafgebĂĽhr erheben fĂĽr den Fall, dass Sie nicht gezahlt haben.â€ś</p>
<p>DarĂĽber hinaus zeigt der SchĂ¤dling die gestohlenen Informationen an, um Vertrauen beim Nutzer aufzubauen und ihn zur Zahlung zu bewegen.<br />
<a href="http://blog.trendmicro.com/wp-content/uploads/2012/01/oneclick6c.jpg " target="_blank"><br />
<img src="http://blog.trendmicro.com/wp-content/uploads/2012/01/oneclick6c.jpg " alt="" border="0" /></a></p>
<p>Die Einbindung einer App in diesen Betrug verleiht dem Schema eine bis dahin nicht vorhandene Persistenz. In der Vergangenheit wurden die Routinen hauptsĂ¤chlich ĂĽber eine infizierte Website ausgefĂĽhrt und somit endete der Angriff, wenn ein Opfer den Browser schloss. Nun aber, da eine auf einem GerĂ¤t installierte App dafĂĽr verantwortlich ist, wird der Nutzer wiederholte Male zur Zahlung aufgefordert. Eine Codeanalyse zeigte, dass das Pop-up auf ein Zeitintervall von fĂĽnf Minuten gesetzt war.</p>
<p>Nutzer, die auf Ă¤hnliche Sites stoĂźen, sind gut beraten, die Seite sofort zu verlassen, ohne einen Link anzuklicken. Trend Micros <a href="http://de.trendmicro.com/de/technology/smart-protection-network/" target="_blank">Smart Protection Network</a> schĂĽtzt die Anwender vor dieser Art von Angriffen, den der Web Reputation-Dienst erkennt die bĂ¶sartigen Seiten und blockiert die entsprechenden URLs. Weitere Informationen zu anderen mobilen Gefahren und auch Tipps fĂĽr die Sicherheit der GerĂ¤te gibt es im <a href="http://about-threats.trendmicro.com/mobile/" target="_blank">Mobile Threat Information Hub</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.de/one-click-zahlungsbetrug-sucht-sich-android-opfer/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Achtung: Billige iPhone 4S-Angebote bei eBay sind Betrug</title>
		<link>http://blog.trendmicro.de/achtung-billige-iphone-4s-angebote-bei-ebay-sind-betrug/</link>
		<comments>http://blog.trendmicro.de/achtung-billige-iphone-4s-angebote-bei-ebay-sind-betrug/#comments</comments>
		<pubDate>Wed, 21 Dec 2011 11:53:16 +0000</pubDate>
		<dc:creator>sFranke</dc:creator>
				<category><![CDATA[Betrug]]></category>
		<category><![CDATA[Datenschutz]]></category>
		<category><![CDATA[Datenverlust]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Internet-Bedrohungen]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[Angriff]]></category>
		<category><![CDATA[Ausspionieren]]></category>
		<category><![CDATA[BĂ¶sartiger Code]]></category>
		<category><![CDATA[Datendiebstahl]]></category>
		<category><![CDATA[iPhone]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.de/?p=2631</guid>
		<description><![CDATA[Originalartikel von Paul Pajares, Fraud Analyst Wer ein kostengĂĽnstiges iPhone 4S bei eBay kaufen will, sollte vorsichtig sein. Cyberkriminelle kĂ¶nnten Interessierte dazu verleiten, ihre Online-Finanzdaten preiszugeben. Trend Micro hat einen Phishing-Angriff auf potenzielle KĂ¤ufer von iPhones 4S bei eBay entdeckt. Der Angriff nutzt DomĂ¤nen, die betrĂĽgerische Kopien von eBay-Angeboten fĂĽr solche GerĂ¤te umfassen. Folgender Screenshot [...]]]></description>
			<content:encoded><![CDATA[<p>Originalartikel von <a href=" http://blog.trendmicro.com/seasons-warnings-iphone-4s-scam-and-other-holiday-threats/" target="_blank">Paul Pajares, Fraud Analyst</a></p>
<p>Wer ein kostengĂĽnstiges iPhone 4S bei eBay kaufen will, sollte vorsichtig sein. Cyberkriminelle kĂ¶nnten Interessierte dazu verleiten, ihre Online-Finanzdaten preiszugeben. Trend Micro hat einen Phishing-Angriff auf potenzielle KĂ¤ufer von iPhones 4S bei eBay entdeckt.</p>
<p>Der Angriff nutzt DomĂ¤nen, die betrĂĽgerische Kopien von eBay-Angeboten fĂĽr solche GerĂ¤te umfassen. Folgender Screenshot zeigt ein Beispiel einer gefĂ¤lschten Seite und dazu das originale eBay-Angebot, dessen Inhalt kopiert wurde.<br />
<a href="http://blog.trendmicro.com/wp-content/uploads/2011/12/ebay_real.jpg" target="_blank"><img src="http://blog.trendmicro.com/wp-content/uploads/2011/12/ebay_real_tb.jpg" alt="" border="0" /></a></p>
<p><a href="http://blog.trendmicro.com/wp-content/uploads/2011/12/ebay_fake.jpg" target="_blank"><img src="http://blog.trendmicro.com/wp-content/uploads/2011/12/ebay_fake_tb.jpg" alt="" border="0" /></a></p>
<p>Es gibt Unterschiede zwischen den beiden Seiten. Beispielsweise ist der Preis im echten Angebot in Dollar angegeben, wĂ¤hrend die FĂ¤lschung Euro anzeigt. Auch ist der Preis in der FĂ¤lschung bedeutend niedriger. Die Kriminellen nutzen fĂĽr ihre Zwecke das Angebot eines VerkĂ¤ufers mit einer guten Reputation, um das Vertrauen von potenziellen Opfern zu gewinnen.</p>
<p>Die gefĂ¤lschten Seiten werden auf DomĂ¤nen gehostet, die /www.ebay.ie/ enthalten, um den Anschein einer echten eBay-DomĂ¤ne zu erwecken. Alle Links fĂĽhren auf die echte Seite, ausgenommen natĂĽrlich â€śBuy It Nowâ€ś. Dieser Button fĂĽhrt zu einer gefĂ¤lschten Login-Seite, wo der Nutzer seine persĂ¶nlichen Daten angeben muss.<br />
<a href="http://blog.trendmicro.com/wp-content/uploads/2011/12/phishing_site.jpg" target="_blank"><br />
<img src="http://blog.trendmicro.com/wp-content/uploads/2011/12/phishing_site_tb.jpg" alt="" border="0" /></a></p>
<p>Danach wird der Nutzer auf eine andere Seite weitergeleitet, auf der er aufgefordert wird, den VerkĂ¤ufer ĂĽber E-Mail zu kontaktieren, damit die Transaktion abgeschlossen werden kann.<br />
<img src="http://blog.trendmicro.com/wp-content/uploads/2011/12/ebay_purchase.jpg" alt="" border="0" /></p>
<p>Dies ist sicherlich nicht die Art und Weise, wie Verkaufstransaktionen bei eBay ablaufen, sondern ein Betrugsversuch, um an das Geld und die persĂ¶nlichen Informationen der Opfer zu kommen. Und es ist nicht der einzige Angriff wĂ¤hrend der Weihnachtszeit. Kriminelle setzen auch gefĂ¤lschte elektronische Weihnachtskarten oder soziale Netzwerke ein, um Malware zu verbreiten.</p>
<p>Weitere Informationen liefert das E-Book <a href="http://about-threats.trendmicro.com/ebooks/seasonswarnings/#/12/" target="_blank">â€śSeasonâ€™s Warningsâ€ť</a> und <a href="http://de.trendmicro.com/imperia/md/content/de/pdf/onlineshoppingde.pdf" target="_blank">â€žSicheres Online-Shopping leicht gemachtâ€ś</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.de/achtung-billige-iphone-4s-angebote-bei-ebay-sind-betrug/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>HTML5 â€“ Die grĂ¶Ăźten Gefahren</title>
		<link>http://blog.trendmicro.de/html5-%e2%80%93-die-groessten-gefahren/</link>
		<comments>http://blog.trendmicro.de/html5-%e2%80%93-die-groessten-gefahren/#comments</comments>
		<pubDate>Wed, 30 Nov 2011 12:42:44 +0000</pubDate>
		<dc:creator>sFranke</dc:creator>
				<category><![CDATA[Betrug]]></category>
		<category><![CDATA[Datenschutz]]></category>
		<category><![CDATA[Datenverlust]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Internet-Bedrohungen]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Mobile Malware]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[SEO]]></category>
		<category><![CDATA[Angriff]]></category>
		<category><![CDATA[BĂ¶sartiger Code]]></category>
		<category><![CDATA[Bot-Netze]]></category>
		<category><![CDATA[Datendiebstahl]]></category>
		<category><![CDATA[HTML5]]></category>
		<category><![CDATA[Sicherheitsbedrohungen]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.de/?p=2565</guid>
		<description><![CDATA[&#160; Originalartikel von Robert McArdle, Senior Threat Researcher HTML5 stellt die fĂĽnfte Revision der am meisten verbreiteten Markup-Sprache fĂĽr die Erstellung von Webseiten dar. Es handelt sich dabei nicht um ein Upgrade, wie man es ĂĽblicherweise kennt, sondern um eine ganze Reihe von Features, jedes mit unterschiedlicher Browser-UnterstĂĽtzung. Zu den wichtigsten Neuerungen gehĂ¶ren eine Grafikbibliothek, [...]]]></description>
			<content:encoded><![CDATA[<p>&nbsp;</p>
<p>Originalartikel von <a href="http://blog.trendmicro.com/html5-the-ugly/" target="_blank">Robert McArdle, Senior Threat Researcher</a></p>
<p>HTML5 stellt die fĂĽnfte Revision der am meisten verbreiteten Markup-Sprache fĂĽr die Erstellung von Webseiten dar. Es handelt sich dabei nicht um ein Upgrade, wie man es ĂĽblicherweise kennt, sondern um eine ganze Reihe von Features, jedes mit unterschiedlicher Browser-UnterstĂĽtzung. Zu den wichtigsten Neuerungen gehĂ¶ren eine Grafikbibliothek, einfachere UnterstĂĽtzung von multimedialen Inhalten, Geolocation, Drag &amp; Drop-FunktionalitĂ¤t sowie Web-Benachrichtigungen. So mĂ¤chtig die Neuerungen auch sind, so gefĂ¤hrlich kĂ¶nnen sie den Nutzern werden. Denn sie bieten nicht nur den Web-Entwicklern neue MĂ¶glichkeiten, sondern auch der kriminelle Untergrund wird sie fĂĽr seine bĂ¶sen Zwecke missbrauchen.</p>
<p>Die grĂ¶Ăźte Bedrohung, die ĂĽber HTML5 entsteht, sind <strong>BITB (Botnets In The Browser)</strong>. Angreifer sind mit HTML5 in der Lage, ein Botnet zu erzeugen, das auf jedem Betriebssystem, ĂĽberall auf jedem GerĂ¤t funktioniert. Es lĂ¤uft vorwiegend im Hauptspeicher und berĂĽhrt daher die Platte kaum. Somit ist es fĂĽr traditionelle dateibasierte Antivirus-Programme schwierig, es zu entdecken. Auch lĂ¤sst sich JavaScript einfach verschleiern, sodass auch Netzwerk IDS-Signaturen sich mit diesen BITB schwer tun. SchlieĂźlich ist das Botnet webbasiert, kommt also durch die meisten Firewalls leicht durch.</p>
<p>Schritte einer Browser-basierten Botnet-Attacke<strong></strong></p>
<p><strong>Infektion: </strong>Das System eines Nutzers wird infiziert, indem er dazu verleitet wird, das ursprĂĽngliche JavaScript auszufĂĽhren. Es gibt viele Wege, dies zu tun, einschlieĂźlich XSS, Anklicken eines Links in einer Mail oder Instant Message, Blackhat Search Engine Optimization (SEO), Social Engineering, Kompromittieren eine Website oder andere Methoden mehr.<strong></strong></p>
<p><strong>Persistenz:</strong> Ein Browser-basiertes Botnet ist von Natur aus nicht so bestĂ¤ndig wie ein traditionelles. Sobald ein Opfer den Browser-Tab schlieĂźt, stoppt auch der bĂ¶sartige Code. Dies muss ein Angreifer im Hinterkopf behalten, und die Aufgaben, die er einem BITB zuweist, der eher flĂĽchtigen Natur der Botnet-Knoten anpassen. Wichtig ist dabei, dass Systeme einfach neu infiziert werden kĂ¶nnen, deshalb eignen sich persistente XSS als Angriffsvektoren besonders gut. Auch die Kombination aus Clickjacking und Tabnabbing stellen einen mĂ¶glichen Ansatz dar. Clickjacking wird dazu genutzt, um ein Opfer zu zwingen, eine weitere Webseite zu Ă¶ffnen, die exakt denselben Inhalt wie die ursprĂĽngliche hat. Dabei merkt das Opfer nicht, dass der bĂ¶sartige Tab im Hintergrund lĂ¤uft. Um das Leben dieses Tabs zu verlĂ¤ngern, kann ein Angreifer die Technik des Tabnabbings nutzen. Damit maskiert er den ursprĂĽnglichen Tab und die Seite als eine hĂ¤ufig genutzte Seite wie Google oder YouTube. Eine sogar noch einfachere Form der BestĂ¤ndigkeit besteht darin, die bĂ¶sartige Seite als interaktives Spiel darzustellen. Idealerweise ist das Spiel dann so aufgebaut, dass der Nutzer es den ganzen Tag ĂĽber geĂ¶ffnet hĂ¤lt und immer wieder darauf zurĂĽckgreift, um neue Aufgaben durchzufĂĽhren.<strong></strong><strong></strong></p>
<p><strong>Payload:</strong> Ein solcher Angriff kann in verschiedene MĂ¶glichkeiten mĂĽnden:</p>
<ul>
<li><strong>DDoS-Attacke:</strong> Der Web Worker kann Cross Origin Requests nutzen, um Tausende von GET-Anfragen an eine Ziel-Site zu schicken, sodass es zu Denial of Service kommt.</li>
<li><strong>Spamming:</strong> Schlecht konfigurierte Web-Formulare auf den â€ž<em>Contact Usâ€ś-</em>Seiten kĂ¶nnen zur Erzeugung von Spam genutzt werden.</li>
<li><strong>Bitcoin-Erzeugung:</strong> Bitcoins stellen die beliebteste WĂ¤hrung des cyberkriminellen Untergrunds. Es gibt bereits etliche Browser-basierte Bitcoin-Generatoren.</li>
<li><strong>Phishing:</strong> Mithilfe des Tabnabbing-Ansatzes kann ein Angreifer das Aussehen eines bĂ¶sartigen Tabs jedes Mal Ă¤ndern, wenn dieser nicht mehr im Fokus ist. Das heiĂźt, jedes Mal, wenn das Opfer zu diesem Tab zurĂĽckkehrt, erhĂ¤lt er ein Login eines anderen Dienstes. Somit ist der Angreifer in der Lage, die Login-Daten abzugreifen.</li>
<li><strong>Interne Netzwerkerkundung:</strong> Mit<strong> </strong>dieser Technik kann ein Angreifer nach SicherheitslĂĽcken oder die Ports im Netzwerk eines Opfers scannen.</li>
<li><strong>Verwendung eines Netzwerks als Proxy:</strong> Mit demselben Ansatz, den die Shell des <a href="http://blog.andlabs.org/2010/07/shell-of-future-reverse-web-shell.html" target="_blank">Future-Tools</a> verwendet, erlaubt es ein Netzwerk kompromittierter Systeme einem Angreifer, dieses als Proxy fĂĽr Attacken und Netzwerkverbindungen zu nutzen, sodass deren Verfolgung schwieriger wird.</li>
<li><strong>Verbreitung:</strong> Kriminelle kĂ¶nnen eine Wurmkomponente ins Botnet einfĂĽgen, die sich ĂĽber XSS-Angriffe oder SQL Injection auf angreifbaren Sites verbreitet.</li>
</ul>
<p>Dies stellt eine bemerkenswerte MĂ¶glichkeit im Arsenal von Angreifern dar und wird sicherlich bald hĂ¤ufiger eingesetzt werden, vor allem bei gezielten Attacken. HerkĂ¶mmliche SicherheitsmaĂźnahmen gegen Malware kĂ¶nnen diese neuen Angriffsvektoren nicht abwehren, doch gibt es zwei kostenlose Tools, die einen sehr guten Schutz bieten.</p>
<p><a href="http://noscript.net/" target="_blank"><strong>NoScript</strong></a>: Das Browser Plugin ist unter Fachleuten bereits gut bekannt. NoScript schrĂ¤nkt die Funktionsweise von JavaScript und anderen Plungins auf nicht vertrauenswĂĽrdigen Seiten ein.</p>
<p><a href="http://de.trendmicro.com/de/products/personal/free-tools-and-services/index.html?id=homepage_tab" target="_blank"><strong>BrowserGuard</strong></a><strong>: </strong>Trend Micros eigenes Tool umfasst eine Reihe von Funktionen, um webbasierte Angriffe abzuwehren. Dazu gehĂ¶ren unter anderem fortschrittliche heuristische Techniken.</p>
<p>In dem ausfĂĽhrlichen Whitepaper <a href="http://us.trendmicro.com/imperia/md/content/us/trendwatch/researchandanalysis/html5_overview-a_look_at_html5_attack_scenarios.pdf" target="_blank"><em>HTML5 Overview: A look at HTML5 Attack Scenarios</em></a> finden Interessierte alle Informationen zu den Neuerungen in HTML5 und auch den damit einhergehenden Gefahren.</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.de/html5-%e2%80%93-die-groessten-gefahren/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>GefĂ¤lschte Starbucks-Befragung zielt auf Facebook- und Twitter-Nutzer</title>
		<link>http://blog.trendmicro.de/gefaelschte-starbucks-befragung-zielt-auf-facebook-und-twitter-nutzer/</link>
		<comments>http://blog.trendmicro.de/gefaelschte-starbucks-befragung-zielt-auf-facebook-und-twitter-nutzer/#comments</comments>
		<pubDate>Mon, 21 Nov 2011 10:40:59 +0000</pubDate>
		<dc:creator>sFranke</dc:creator>
				<category><![CDATA[Betrug]]></category>
		<category><![CDATA[Internet-Bedrohungen]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Web 2.0]]></category>
		<category><![CDATA[Angriff]]></category>
		<category><![CDATA[Cyber-Kriminelle]]></category>
		<category><![CDATA[E-Mail]]></category>
		<category><![CDATA[Facebook]]></category>
		<category><![CDATA[Smart Protection Network]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[Twitter]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.de/?p=2527</guid>
		<description><![CDATA[Originalartikel von Ediste dela Cruz, Anti-Spam Research Engineer Vor kurzem berichtete Trend Micro ĂĽber einen Betrugsversuch, der eine Starbucks-Befragung ĂĽber Facebook vortĂ¤uschte. und Nutzer dazu verleiten sollte, einen Link anzuklicken, um kostenlos Starbucks-Kaffee zu bekommen. Jetzt haben Kriminelle wieder einen Ă¤hnlichen Angriff gestartet, der jedoch neben Facebook auch Spam-Nachrichten zur Verbreitung nutzt. Wird der Link [...]]]></description>
			<content:encoded><![CDATA[<p>Originalartikel von <a href="http://blog.trendmicro.com/starbucks-survey-scam-targets-both-facebook-and-twitter-users/" target="_blank">Ediste dela Cruz, Anti-Spam Research Engineer</a></p>
<p>Vor kurzem berichtete Trend Micro ĂĽber einen <a href="http://blog.trendmicro.com/survey-scams-as-cross-platform-threats" target="_blank">Betrugsversuch</a>, der eine Starbucks-Befragung ĂĽber Facebook vortĂ¤uschte. und Nutzer dazu verleiten sollte, einen Link anzuklicken, um kostenlos Starbucks-Kaffee zu bekommen. Jetzt haben Kriminelle wieder einen Ă¤hnlichen Angriff gestartet, der jedoch neben Facebook auch Spam-Nachrichten zur Verbreitung nutzt.<br />
<a href="http://blog.trendmicro.com/wp-content/uploads/2011/11/starbucksscam1.jpg " target="_blank"><br />
<img src="http://blog.trendmicro.com/wp-content/uploads/2011/11/starbucksscam1.jpg" alt="" border="0" /></a></p>
<p>Wird der Link in der Spam-Nachricht geklickt, so landet der Nutzer auf den folgenden Seiten:<br />
<a href="http://blog.trendmicro.com/wp-content/uploads/2011/11/starbucksscam3.jpg" target="_blank"><br />
<img src="http://blog.trendmicro.com/wp-content/uploads/2011/11/starbucksscam3.jpg" alt="" border="0" /></a><br />
<a href="http://blog.trendmicro.com/wp-content/uploads/2011/11/starbucksscam4.jpg" target="_blank"><br />
<img src="http://blog.trendmicro.com/wp-content/uploads/2011/11/starbucksscam4.jpg" alt="" border="0" /></a><br />
WĂ¤hrend im ersten Beispiel Twitter als Verbreitungsmedium angeboten wird, soll der Nutzer im zweiten Beispiel den Link ĂĽber Facebook â€žteilenâ€ś. Sarah Calaunan, Frauds Analyst, stellte fest, dass der Link hinter â€žClaim my Giftâ€ś ĂĽber Twitter oder Facebook auf eine Seite fĂĽhrt, die bestimmte mobile Anwendungen anbietet, deren Auswahl auf dieselbe betrĂĽgerische Site <em>http://{BLOCKED}factory.com</em> wie bei der ersten Betrugskampagne fĂĽhrt. Hier sollen Nutzer dann ihre Handy-Nummer angeben. Damit aber abonnieren sie nicht gewĂĽnschte Dienste. Dazu gehĂ¶ren bestimmte â€žClubsâ€ś, die kostenpflichtig tĂ¤gliche Inhalte verschicken.<br />
<a href="http://blog.trendmicro.com/wp-content/uploads/2011/11/starbucksscam5.jpg" target="_blank"><br />
<img src="http://blog.trendmicro.com/wp-content/uploads/2011/11/starbucksscam5.jpg" alt="" border="0" /></a></p>
<p>Facebook stand schon vor ein paar Tagen wieder im Zentrum der Aufmerksamkeit, nachdem schlĂĽpfrige Bilder in EintrĂ¤ge von Nutzern eingeschleust worden waren. Dieses massive Spamming folgte einem Facebook-Schema, demzufolge Nutzer dazu verleitet werden sollten, ein JavaScript ĂĽber die Adresszeile des Browsers auszufĂĽhren.</p>
<p>Trend Micro-Anwender sind vor diesen Tricks geschĂĽtzt, denn ĂĽber das <a href="http://de.trendmicro.com/de/technology/smart-protection-network/" target="_blank">Smart Protection Network</a> werden die infizierten URLs geblockt. Weitere Informationen zu den Bedrohungen ĂĽber soziale Netzwerke finden Interessierte im E-Book â€ž<em><a href="http://about-threats.trendmicro.com/ebooks/socialmedia-101/" target="_blank">A Guide to Threats on Social Media</a>â€ś </em>und in der Infografik â€ž<em><a href="http://blog.trendmicro.com/the-geography-of-social-media-threats-infographic" target="_blank">The Geography of Social Media Threats</a>â€ś</em>.</p>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.de/gefaelschte-starbucks-befragung-zielt-auf-facebook-und-twitter-nutzer/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Handlungsanleitung: Bin ich ein Opfer der Operation Ghost Click?</title>
		<link>http://blog.trendmicro.de/handlungsanleitung-bin-ich-ein-opfer-der-operation-ghost-click/</link>
		<comments>http://blog.trendmicro.de/handlungsanleitung-bin-ich-ein-opfer-der-operation-ghost-click/#comments</comments>
		<pubDate>Thu, 10 Nov 2011 09:36:12 +0000</pubDate>
		<dc:creator>sFranke</dc:creator>
				<category><![CDATA[Datenschutz]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Internet-Bedrohungen]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Angriff]]></category>
		<category><![CDATA[Ausspionieren]]></category>
		<category><![CDATA[BĂ¶sartiger Code]]></category>
		<category><![CDATA[Bot]]></category>
		<category><![CDATA[Bot-Netz]]></category>
		<category><![CDATA[Cyber-Kriminelle]]></category>
		<category><![CDATA[Datendiebstahl]]></category>
		<category><![CDATA[Ghost Click]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.de/?p=2507</guid>
		<description><![CDATA[Originalartikel von Rik Ferguson, Director Security Research &#38; Communication EMEA Quelle: flattop341 Flickr Das FBI hat in Zusammenarbeit mit Trend Micro und anderen Industriepartnern in dem â€žgrĂ¶Ăźten Einsatz aller Zeiten gegen Cyberkriminelleâ€ś ein Botnet zerschlagen, das in mehr als 100 LĂ¤ndern mit einer Infrastruktur von ĂĽber 100 Servern aktiv war und mehr als vier Millionen [...]]]></description>
			<content:encoded><![CDATA[<p>Originalartikel von <a href="http://countermeasures.trendmicro.eu/how-to-check-if-you-are-a-victim-of-operation-ghost-click/" target="_blank">Rik Ferguson, Director Security Research &amp; Communication EMEA</a></p>
<p><a href=" http://countermeasures.trendmicro.eu/wp-content/uploads/2011/11/265838484_c6c4980b55.jpg" target="_blank"><br />
<img src=" http://countermeasures.trendmicro.eu/wp-content/uploads/2011/11/265838484_c6c4980b55.jpg" alt="" border="0" /></a></p>
<p>Quelle: flattop341 Flickr</p>
<p>Das <a href="http://www.fbi.gov/news/stories/2011/november/malware_110911/malware_110911" target="_blank">FBI</a> hat in Zusammenarbeit mit Trend Micro und anderen Industriepartnern in dem <a href="http://blog.trendmicro.de/esthost-unschadlich-gemacht-groesster-schlag-aller-zeiten-gegen-cyber-kriminalitaet/">â€žgrĂ¶Ăźten Einsatz aller Zeiten gegen Cyberkriminelleâ€ś</a> ein Botnet zerschlagen, das in mehr als 100 LĂ¤ndern mit einer Infrastruktur von ĂĽber 100 Servern aktiv war und mehr als vier Millionen Opfer involvierte. Sechs Kriminelle sind in einer international koordinierten Aktion der Polizei verhaftet worden.</p>
<p>Das FBI hat inzwischen ein <a href="https://forms.fbi.gov/check-to-see-if-your-computer-is-using-rogue-DNS" target="_blank">Online-Tool </a>zur VerfĂĽgung gestellt, mit dem besorgte IT-Anwender prĂĽfen kĂ¶nnen, ob die Einstellungen ihres DNS-Servers manipuliert wurden.</p>
<p>Als erstes mĂĽssen die Nutzer ihre aktuellen DNS-Server-Einstellungen herausfinden: Auf einem PC Ă¶ffnet man dazu das Start-MenĂĽ mit einem Klick auf den Start-Button oder auf das Windows Icon unten links auf dem Bildschirm. In der Box â€žâ€¦ durchsuchenâ€ś lĂ¤sst man nach â€žcmdâ€ś suchen. Daraufhin Ă¶ffnet sich ein schwarzes Fenster mit weiĂźer Schrift. Hier wird â€žipconfig/allâ€ś angegeben. Der Eintrag â€žDNS Serverâ€ś enthĂ¤lt die gesuchten numerischen Adressen.</p>
<p>Auf einem Mac klickt der Anwender auf den Apple Icon oben links und wĂ¤hlt â€žSystem Preferencesâ€ś und dort â€žNetworkâ€ś aus. Aus dem sich Ă¶ffnenden Fenster wĂ¤hlt man dann die aktuell aktive Netzwerkverbindung aus der linken Spalte und rechts den DNS Tab. Hier finden sich die Adressen der DNS-Server, die der Computer nutzt.</p>
<p>Danach kann der Anwender prĂĽfen, ob die notierten Adressen mit Servern ĂĽbereinstimmen, die die Kriminellen in ihrer Operation Ghost Click genutzt haben. DafĂĽr gibt es das Online-Tool des FBI. Der Nutzer muss lediglich die IP-Adressen eingeben und den Button <a href="https://forms.fbi.gov/check-to-see-if-your-computer-is-using-rogue-DNS" target="_blank">â€žcheck ipâ€ś</a> anklicken.</p>
<p>Diejenigen, die eine Infektion ihres Computers befĂĽrchten, kĂ¶nnen mit Trend Micros kostenlosem Tool <a href="http://housecall.trendmicro.com/de" target="_blank">HouseCall</a> das System scannen und sĂ¤ubern. Danach sollten sie das FBI ĂĽber dieses Formular benachrichtigen und auch ihren Internet Service Provider davon in Kenntnis setzen, damit dieser die legitimen DNS-Einstellungen wieder herstellen kann.</p>
<p>Besuchen Sie unser kostenfreies Webinar zu <a href="www.tendmicro.de/webinare" target="_blank">â€žOperation Ghost Clickâ€ś</a><br />
&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.de/handlungsanleitung-bin-ich-ein-opfer-der-operation-ghost-click/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Esthost unschĂ¤dlich gemacht â€“ grĂ¶Ăźter Schlag aller Zeiten gegen Cyber-KriminalitĂ¤t</title>
		<link>http://blog.trendmicro.de/esthost-unschadlich-gemacht-groesster-schlag-aller-zeiten-gegen-cyber-kriminalitaet/</link>
		<comments>http://blog.trendmicro.de/esthost-unschadlich-gemacht-groesster-schlag-aller-zeiten-gegen-cyber-kriminalitaet/#comments</comments>
		<pubDate>Thu, 10 Nov 2011 09:00:32 +0000</pubDate>
		<dc:creator>trend admin</dc:creator>
				<category><![CDATA[Betrug]]></category>
		<category><![CDATA[Datenverlust]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Internet-Bedrohungen]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[SicherheitslĂĽcke]]></category>
		<category><![CDATA[Bot]]></category>
		<category><![CDATA[Bot-Netze]]></category>
		<category><![CDATA[FBI]]></category>
		<category><![CDATA[Ghost Click]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.de/?p=2512</guid>
		<description><![CDATA[Originalartikel von Feike Hacquebord (Senior Threat Researcher) Am 8. November konnten das FBI und die estnische Polizei in Zusammenarbeit mit Trend Micro und einer Reihe anderer Branchenpartner ein langlebiges Bot-Netz aus mehr als 4.000.000 Bots auĂźer Gefecht setzen. Im Rahmen der vom FBI als â€žGhost Clickâ€ś bezeichneten Operation wurden zwei Rechenzentren in New York City [...]]]></description>
			<content:encoded><![CDATA[<p>Originalartikel von <a href="http://blog.trendmicro.com/esthost-taken-down-%E2%80%93-biggest-cybercriminal-takedown-in-history/" target="_blank">Feike Hacquebord (Senior Threat Researcher)</a></p>
<p>Am 8. November konnten das FBI und die estnische Polizei in Zusammenarbeit mit Trend Micro und einer Reihe anderer Branchenpartner ein langlebiges Bot-Netz aus mehr als 4.000.000 Bots auĂźer Gefecht setzen.
</p>
<p>Im Rahmen der vom FBI als â€žGhost Clickâ€ś bezeichneten Operation wurden zwei Rechenzentren in New York City und Chicago durchsucht und eine C&#038;C-Infrastruktur (Command &#038; Control) aus ĂĽber 100 Servern abgeschaltet. Zur gleichen Zeit nahm die estnische Polizei in der Stadt Tartu in Estland mehrere Mitglieder fest. <a onclick="javascript:pageTracker._trackPageview('/outgoing/www.fbi.gov/news/stories/2011/november/malware_110911/malware_110911');"  href="http://www.fbi.gov/news/stories/2011/november/malware_110911/malware_110911" target="_blank">Unter diesem Link</a> finden Sie die Pressemitteilung des FBI (in englischer Sprache).</p>
<p>Das Bot-Netz bestand aus infizierten Computern, deren DNS-Einstellungen so manipuliert worden waren, dass sie auf auslĂ¤ndische IP-Adressen zeigten. DNS-Server lĂ¶sen menschenlesbare DomĂ¤nennamen in IP-Adressen auf, die bestimmten Computerservern im Internet zugewiesen sind. Die meisten Internet-Benutzer verwenden automatisch die DNS-Server ihrer Internet-Service-Provider. </p>
<p>DNS-modifizierende Trojaner Ă¤ndern die Computereinstellungen still und heimlich,â€Ź so dass auslĂ¤ndische DNS-Server verwendet werden. Diese DNS-Server werden von bĂ¶sartigen Dritten installiert und ĂĽbersetzen bestimmte DomĂ¤nen in bĂ¶sartige IP-Adressen. Das Ergebnis: Die nichts ahnenden Opfer werden unbemerkt auf potenziell bĂ¶sartige Websites umgeleitet. </p>
<p>Kriminelle verwenden eine ganze Palette von Methoden, um aus dem DNSÂ Changer-Bot-Netz Geld zu schlagen. Beispielsweise ersetzen sie Werbeanzeigen auf Websites, die von den Opfern geladen werden, â€žentfĂĽhrenâ€ś Suchergebnisse und verbreiten zusĂ¤tzliche Malware.</p>
<p><center><a onclick="javascript:pageTracker._trackPageview('/downloads/wp-content/uploads/2011/11/roguednsplanning.jpg');"  href="http://blog.trendmicro.com/wp-content/uploads/2011/11/roguednsplanning.jpg" alt="" rel="floatbox" target="_blank"><img src="http://blog.trendmicro.com/wp-content/uploads/2011/11/roguednsplanning_tb.jpg" alt="Zum VergrĂ¶Ăźern klicken"/></a></center></p>
<p><span id="more-38093"></span></p>
<p>Wir bei Trend Micro wussten bereits seit 2006, wer mit aller Wahrscheinlichkeit hinter diesem Bot-Netz steckt, doch wir beschlossen, gewisse Daten und Einblicke unter Verschluss zu halten, um die Arbeit der StrafverfolgungsbehĂ¶rden nicht zu behindern. </p>
<p>Jetzt, da die Hauptverantwortlichen festgenommen wurden und das Bot-Netz abgeschaltet wurde, kĂ¶nnen wir einige der von uns in den vergangenen fĂĽnf Jahren gesammelten Daten verĂ¶ffentlichen.</p>
<p><b><i>Rove Digital</i></b></p>
<p>Die cyber-kriminelle Gruppe, die jeden Schritt von der Infizierung mit Trojanern bis hin zur Monetarisierung der infizierten Bots kontrollierte, war das estnische Unternehmen <em>Rove Digital</em>. Dabei handelt es sich um einen Mutterkonzern, dem eine Reihe anderer Unternehmen wie Esthost, Estdomains, Cernel, UkrTelegroup und weniger bekannte Mantelgesellschaften unterstellt waren. </p>
<p><em>Rove Digital</em> ist ein scheinbar rechtmĂ¤Ăźiges IT-Unternehmen mit Sitz in Tartu. In den BĂĽros des Hauptsitzes gehen die Menschen tagtĂ¤glich ihrer ganz â€žnormalenâ€ś BeschĂ¤ftigung nach â€“ wie in Tausenden anderen Unternehmen auch. In Wirklichkeit aber steuert die Zentrale in Tartu Millionen infizierter Hosts rund um den Globus und macht Jahr fĂĽr Jahr unrechtmĂ¤Ăźig erworbene Millionengewinne mit ihren Bots.</p>
<p><em>Esthost</em>, ein Reseller von Webhosting-Services, tauchte bereits im Herbst 2008 in der Presse auf. Damals ging das Unternehmen offline, als sein Provider Atrivo in San Francisco aufgrund von Klagen durch Privatpersonen dazu gezwungen wurde, vom Netz zu gehen. Zur gleichen Zeit verlor ein DomĂ¤nenregistrierungsunternehmen von Rove Digital â€“ Estdomains â€“ seine ICANN-Akkreditierung, da der EigentĂĽmer, Vladimir Tsastsin, in seiner Heimat Estland wegen Kreditkartenbetrugs verurteilt wurde. </p>
<p><center><a onclick="javascript:pageTracker._trackPageview('/downloads/wp-content/uploads/2011/11/tsastsin2.jpg');"  href="http://blog.trendmicro.com/wp-content/uploads/2011/11/tsastsin2.jpg" alt="" rel="floatbox" target="_blank"><img src="http://blog.trendmicro.com/wp-content/uploads/2011/11/tsastsin2_tb2.jpg" alt="Zum VergrĂ¶Ăźern klicken"/></a></center></p>
<p>Diese Aktionen waren das Ergebnis Ă¶ffentlichen Drucks, der aus dem Verdacht entstand, dass Esthost in erster Linie mit Kriminellen GeschĂ¤fte machte. <em>Rove Digital</em> wurde gezwungen, die von <em>Esthost</em> bereitgestellten Hosting-Services einzustellen, nichtsdestotrotz aber setzte das Unternehmen seine kriminellen Machenschaften fort. Ihre Lektion lernten die KĂ¶pfe, die hinter <em>Rove Digital</em> steckten, erst, als sie die C&#038;C-Infrastruktur weltweit verbreiteten und einen GroĂźteil der zuvor bei Atrivo gehosteten Server zum Rechenzentrum Pilosoft in New York City verschoben, wo bereits einige ihrer Server gehostet wurden.</p>
<p>Im Jahr 2008 war es kein Geheimnis mehr, dass viele der Kunden von <em>Esthost</em> Kriminelle waren. Nicht bekannt aber war, dass sowohl <em>Esthost</em> als auch <em>Rove Digital</em> intensiv in cyber-kriminelle Machenschaften verwickelt waren. </p>
<p>Trend Micro war bekannt, dass <em>Rove Digital</em> nicht nur Trojaner hostete, sondern auch C&#038;C-Server und bĂ¶sartige DNS-Server sowie die Infrastruktur steuerte, ĂĽber die aus den betrĂĽgerischen Klicks des DNSÂ Changer-Bot-Netzes Geld gemacht wurde. Neben den DNS-modifizierenden Bot-Netzen verbreiteten <em>Esthost</em> und <em>Rove Digital</em> auch FAKEAV- und Trojaner-Klicker. AuĂźerdem waren die Unternehmen in den Online-Verkauf fragwĂĽrdiger Medikamente und andere Cybercrimes verwickelt, die in diesem Blog nicht weiter erlĂ¤utert werden.</p>
<p>Die Beweise, die wir in den letzten Jahren zusammengetragen haben, lassen keinen Zweifel daran, dass <em>Esthost</em> und <em>Rove Digital</em> unmittelbar in Cybercrime und Betrug zu tun haben. Erste Verdachtsmomente basierten auf schlichten aber eindeutigen Hinweisen: </p>
<p><b><i>Indikatoren fĂĽr cyber-kriminelle AktivitĂ¤ten</i></b></p>
<p>Im Jahr 2006 bemerkten wir zunĂ¤chst, dass es sich bei zahlreichen C&#038;C-Servern des DNS-Changer-Netzwerks um UnterdomĂ¤nen von <em>Esthost.com</em> handelte; beispielsweise die auslĂ¤ndischen, bĂ¶sartigen DNS-Server, deren IP-Adressen in DNS-Changer-Trojanern hartkodiert waren und die auf â€ždns1.esthost.comâ€ś bis â€ždns52.esthost.comâ€ś gehostet wurden (52 DomĂ¤nennamen). </p>
<p>Ein Backend-Server, der alle bĂ¶sartigen DNS-Server gleichzeitig aktualisieren konnte, befand sich unter <em>dns-repos.esthost.com</em>. Ein Backend-Server fĂĽr Trojaner mit gefĂ¤lschtem Codec befand sich unter <em>codecsys.esthost.com</em>. Sofern die DomĂ¤ne <em>esthost.com</em> nicht gehackt wird, kann nur Esthost diese sehr vielsagenden UnterdomĂ¤nen zum DomĂ¤nennamen hinzufĂĽgen. Als die DomĂ¤ne <em>esthost.com</em> abgeschaltet wurde, begannen die C&#038;C-Server von <em>Rove Digital</em>, private DomĂ¤nennamen mit der Endung â€ž.intraâ€ś zu nutzen. Es gelang uns, die vollstĂ¤ndige .intra-Bereichsdatei von einem der Server von <em>Rove Digital</em> in den USA herunterzuladen.</p>
<p>2009 erhielten wir eine Kopie der Festplatten zweier C&#038;C-Server, die Werbeanzeigen auf Websites ersetzten, sobald sie von Opfern des DNS-Changers geladen wurden. Auf den Festplatten fanden wir Ă¶ffentliche SSH-SchlĂĽssel von diversen <em>Rove Digital</em>-Mitarbeitern. Mithilfe dieser SchlĂĽssel konnten sich die Mitarbeiter auf den C&#038;C-Servern ohne Kennwort anmelden â€“ sie benĂ¶tigten lediglich ihren persĂ¶nlichen SchlĂĽssel. Aus den Protokolldateien auf den Servern konnten wir darauf schlieĂźen, dass die C&#038;C-Server ĂĽber die Zentrale von <em>Rove Digital</em> in Tartu gesteuert wurden.</p>
<p>DarĂĽber hinaus unterhielt <em>Rove Digital</em> ein FAKEAV- bzw. ein bĂ¶sartiges DNS-Partnerprogramm namens <em>Nelicash</em>. Es gelang uns, ein Schema der Infrastruktur fĂĽr den FAKAV-Bereich herunterzuladen. Ăśber einen <em>Nelicash</em>-C&#038;C-Server entdeckten wir Informationen ĂĽber Opfer, die gefĂ¤lschte Antiviren-Software erworben hatten.</p>
<p><center></p>
<table>
<tr>
<td><a onclick="javascript:pageTracker._trackPageview('/downloads/wp-content/uploads/2011/11/testpurchase1.jpg');"  href="http://blog.trendmicro.com/wp-content/uploads/2011/11/testpurchase1.jpg" alt="" rel="floatbox" target="_blank"><img src="http://blog.trendmicro.com/wp-content/uploads/2011/11/testpurchase1_tb2.jpg" alt="Zum VergrĂ¶Ăźern klicken"/></a></td>
<td><a onclick="javascript:pageTracker._trackPageview('/downloads/wp-content/uploads/2011/11/testpurchase2.jpg');"  href="http://blog.trendmicro.com/wp-content/uploads/2011/11/testpurchase2.jpg" alt="" rel="floatbox"><img src="http://blog.trendmicro.com/wp-content/uploads/2011/11/testpurchase2_tb2.jpg" alt="Zum VergrĂ¶Ăźern klicken"/></a></td>
</tr>
</table>
<p></center></p>
<p>Unter diesen KĂ¤ufen befanden sich zahlreiche Testbestellungen von Mitarbeitern von <em>Rove Digital</em> ĂĽber IP-Adressen, die von <em>Rove Digital</em> in Estland und den USA kontrolliert wurden. Dies zeigt, dass <em>Rove Digital</em> direkt in den Verkauf von FAKEAV involviert war.</p>
<p>Ăśber denselben <em>Nelicash</em>-C&#038;C-Server kĂ¶nnten wir auĂźerdem einen detaillierten Plan zur Entwicklung neuer bĂ¶sartiger DNS-Server fĂĽr 2010 und 2010 herunterladen. Tag fĂĽr Tag verbreitete <em>Rove Digital</em> eine neue Malware, die die DNS-Einstellungen von Systemen in ein einzelnes Paar auslĂ¤ndischer Server Ă¤nderte. Wir ĂĽberprĂĽften Trojaner von DNS-Changer einige Tage lang und stellten fest, dass diese Trojaner die DNS-Einstellungen der Opfer genau nach diesem Plan modifizierten.</p>
<p><center><a onclick="javascript:pageTracker._trackPageview('/downloads/wp-content/uploads/2011/11/nelicash.jpg');"  href="http://blog.trendmicro.com/wp-content/uploads/2011/11/nelicash.jpg" alt="" rel="floatbox" target="_blank"><img src="http://blog.trendmicro.com/wp-content/uploads/2011/11/nelicash_tb.jpg" alt="Zum VergrĂ¶Ăźern klicken"/></a></center></p>
<p>Es wĂĽrde den Rahmen sprengen, wenn wir an dieser Stelle die Vielzahl weiterer, von uns gesammelter Beweise auffĂĽhren wĂĽrden. Alle Ergebnisse weisen darauf hin, dass <em>Rove Digital</em> tatsĂ¤chlich Cybercrime im groĂźen MaĂźstab durchfĂĽhrt und unmittelbar verantwortlich fĂĽr das riesige DNSÂ Changer-Bot-Netz ist.</p>
<p>Angesichts dieser Tatsache freuen wir uns sehr, Ihnen mitteilen zu kĂ¶nnen, dass die enge Zusammenarbeit zwischen dem FBI, der estnischen Polizei, Trend Micro und anderen Branchenpartnern zur Abschaltung dieses gefĂ¤hrlichen Bot-Netzes gefĂĽhrt hat. AuĂźerdem konnten die Hauptverantwortlichen festgenommen werden, und das, obwohl das UnschĂ¤dlichmachen von Rove Digital kompliziert und extrem aufwĂ¤ndig war.</p>
<p>Trend Micro konnte die C&#038;C-Infrastruktur von <em>Rove Digital</em> sowie die Backend-Infrastruktur bereits frĂĽhzeitig erfolgreich identifizieren und ĂĽberwachte die C&#038;C-Infrastruktur auch weiterhin bis zum 8. November 2011. Andere Branchenpartner stellten sicher, dass die Abschaltung des Bot-Netzes kontrolliert und ohne grĂ¶Ăźere StĂ¶rungen fĂĽr die infizierten Kunden verlief, und leisteten somit einen ĂĽberragenden Beitrag zur gesamten Operation bei.</p>
<p>Die folgenden Links befassen sich ebenfalls mit diesem Thema:</p>
<ul>
<li><a href="http://blog.trendmicro.com/making-a-million%e2%80%94criminal-gangs-the-rogue-traffic-broker-and-stolen-clicks/" target="_blank">Making a Million, Part Oneâ€”Criminal Gangs, the Rogue Traffic Broker, and Stolen Clicks</a></li>
<li><a href="http://blog.trendmicro.com/making-a-million-part-two%E2%80%93the-scale-of-the-threat/" target="_blank">Making a Million, Part Twoâ€”The Scale of the Threat</a></li>
<li><a onclick="javascript:pageTracker._trackPageview('/outgoing/us.trendmicro.com/imperia/md/content/us/trendwatch/researchandanalysis/a_cybercrime_hub.pdf');"  href="http://us.trendmicro.com/imperia/md/content/us/trendwatch/researchandanalysis/a_cybercrime_hub.pdf" target="_blank">A Cybercrime Hub</a></li>
</ul>
<p>Weitere Informationen finden Sie im Beitrag von <a href="http://blog.trendmicro.de/handlungsanleitung-bin-ich-ein-opfer-der-operation-ghost-click/">Rik Ferguson</a>. Er beschreibt wie Sie prĂĽfen kĂ¶nnen, ob auch Sie ein Opfer dieser Cyber-Kriminellen sind. </p>
<p><em>ZusĂ¤tzlicher Text von Paul Ferguson</em></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.de/esthost-unschadlich-gemacht-groesster-schlag-aller-zeiten-gegen-cyber-kriminalitaet/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Sieben Jahre mobile SchĂ¤dlinge</title>
		<link>http://blog.trendmicro.de/sieben-jahre-mobile-schaedlinge/</link>
		<comments>http://blog.trendmicro.de/sieben-jahre-mobile-schaedlinge/#comments</comments>
		<pubDate>Wed, 09 Nov 2011 12:50:50 +0000</pubDate>
		<dc:creator>sFranke</dc:creator>
				<category><![CDATA[Betrug]]></category>
		<category><![CDATA[Datenschutz]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Internet-Bedrohungen]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Mobile Malware]]></category>
		<category><![CDATA[Android]]></category>
		<category><![CDATA[Angriff]]></category>
		<category><![CDATA[Ausspionieren]]></category>
		<category><![CDATA[BĂ¶sartiger Code]]></category>
		<category><![CDATA[Bot-Netz]]></category>
		<category><![CDATA[Cyber-Kriminelle]]></category>
		<category><![CDATA[Datendiebstahl]]></category>
		<category><![CDATA[E-Mail]]></category>
		<category><![CDATA[Mobiltelefon]]></category>
		<category><![CDATA[Symbian Malware]]></category>
		<category><![CDATA[Trojaner]]></category>
		<category><![CDATA[ZeuS]]></category>

		<guid isPermaLink="false">http://blog.trendmicro.de/?p=2503</guid>
		<description><![CDATA[Originalartikel von Rik Ferguson, Director Security Research &#38; Communication EMEA Schon 2004 gab es den ersten SchĂ¤dling fĂĽr Smartphones. Der Wurm Cabir war auf die Infektion von Symbian-GerĂ¤ten zugeschnitten und verbreitete sich ĂĽber Bluetooth (als .sis-Paket). Dieser Vorreiter vieler spĂ¤terer Varianten sollte ursprĂĽnglich als Proof-of-Concept dienen, doch schnell griffen Kriminelle die Malware fĂĽr ihre hinterhĂ¤ltigen [...]]]></description>
			<content:encoded><![CDATA[<p>Originalartikel von <a href="http://countermeasures.trendmicro.eu/the-mobile-threat-get-safe-online/" target="_blank">Rik Ferguson, Director Security Research &amp; Communication EMEA</a></p>
<p>Schon 2004 gab es den ersten SchĂ¤dling fĂĽr Smartphones. Der Wurm <a href="http://about-threats.trendmicro.com/ArchiveMalware.aspx?language=us&amp;name=SYMBOS_CABIR.A" target="_blank">Cabir</a> war auf die Infektion von Symbian-GerĂ¤ten zugeschnitten und verbreitete sich ĂĽber Bluetooth (als .sis-Paket). Dieser Vorreiter vieler spĂ¤terer Varianten sollte ursprĂĽnglich als Proof-of-Concept dienen, doch schnell griffen Kriminelle die Malware fĂĽr ihre hinterhĂ¤ltigen Zwecke auf, und noch vor Jahresende waren neue, mĂ¤chtigere Varianten im Einsatz.</p>
<p>Im selben Jahr noch entwickelten die â€žBad Guysâ€ś die Mittel, um mit bĂ¶sartigem mobilen Code Geld zu verdienen: Der Trojaner <a href="http://about-threats.trendmicro.com/ArchiveMalware.aspx?language=us&amp;name=SYMBOS_QDIAL.A" target="_blank">Qdial</a>, als Kopie des Spiels Mosquitos versteckt, verschickte SMS an Mehrwertdienste, so genannte Premium Rate Services, fĂĽr die der Besitzer des GerĂ¤ts zahlen musste. Es handelte sich dabei um Rufnummern aus GroĂźbritannien, Deutschland, Niederlande und aus der Schweiz. Dieses â€žGeschĂ¤ftsmodellâ€ś entwickelte sich mit der Zeit auch auf den neueren Plattformen zur wichtigsten und eintrĂ¤glichsten Geldquelle fĂĽr die Kriminellen.</p>
<p>Eine zweite mobile Schadsoftware tauchte ebenfalls noch 2004 auf: <a href="http://about-threats.trendmicro.com/ArchiveMalware.aspx?language=us&amp;name=SYMBOS_SKULLS.a" target="_blank">Skulls</a> ĂĽberschreibt Anwendungsdateien auf MobilgerĂ¤ten und ersetzt deren Icons durch eine Piratenflagge. Der SchĂ¤dling zielte auf Nokia 7160 und auch weitere Symbian-GerĂ¤te. Er verbreitete sich ĂĽber E-Mail oder Peer-to-Peer-File Sharing unter der harmlosen Bezeichnung eines â€śExtended Theme Managerâ€ť. Eine <a href="http://about-threats.trendmicro.com/ArchiveMalware.aspx?language=us&amp;name=SYMBOS_SKULLS.B" target="_blank">zweite Skulls-Variante</a> beinhaltete auch den Cabir-Wurm fĂĽr eine bessere Verbreitung. Diese Abart Ă¤nderte den Icon in ein Puzzle-Spiel. Es war der Anfang eines Trends, wobei Cabir zur Verbreitung diente.</p>
<p>2005 entwickelte sich die mobile Schadsoftware bereits in Richtung Informationsdiebstahl, wenn auch noch nicht auf dem professionellen Niveau heutiger Malware. <a href="http://about-threats.trendmicro.com/ArchiveMalware.aspx?language=us&amp;name=SYMBOS_PBSTEAL.A" target="_blank">Pbstealer</a> beruhte auf Cabir-Quellcode und kopierte alle Informationen aus dem Adressbuch eines infizierten GerĂ¤ts und versuchte sie an jedwedes ĂĽber Bluetooth verfĂĽgbare GerĂ¤t in der NĂ¤he zu ĂĽbertragen. Eine weitere Neuentwicklung in dem Jahr war ein SchĂ¤dling namens <a href="http://about-threats.trendmicro.com/ArchiveMalware.aspx?language=us&amp;name=SYMBOS_COMWAR.A" target="_blank">Commwarrior</a>, der sich ĂĽber MMS-Nachrichten verbreitete statt der weniger effektiven Bluetooth-Technik.</p>
<p>Neben der auf Symbian ausgerichteten Malware gab es schon damals auch Windows CE-Angriffe, doch waren sie seltener, da das mobile Microsoft-Betriebssystem weniger verbreitet war als Symbian.</p>
<p>Ein weiterer fĂĽr Kriminelle lohnender Bereich war die Entwicklung von Schadsoftware fĂĽr J2ME (Java 2 Micro Edition). Diese Plattform half den Bad Guys bei der LĂ¶sung der Probleme mit unterschiedlichen Plattformen: Jedes GerĂ¤t, das eine Java Virtual Machine enthielt war nun fĂĽr die BĂ¶sen von Interesse, sodass sich ihr BetĂ¤tigungsfeld bedeutend erweitern lieĂź.</p>
<p>2009 bestand ein GroĂźteil der mobilen Malware aus SMS-Trojanern, die fĂĽr J2ME entwickelt worden waren. SMS-Betrug gibt es in vielen Formen, so etwa das Versenden von Nachrichten an Mehrwertdienste oder als Nachrichten an einen EmpfĂ¤nger mit der Aufforderung, eine bestimmte Nummer anzurufen, um eine nicht vorhandene Transaktion zu bestĂ¤tigen.<br />
<a href=" http://countermeasures.trendmicro.eu/wp-content/uploads/2011/03/androidattack-225x300.jpg " target="_blank"><br />
<img src=" http://countermeasures.trendmicro.eu/wp-content/uploads/2011/03/androidattack-225x300.jpg " alt="" border="0" /></a></p>
<p>Quelle: flickr</p>
<p>Schon ein Jahr spĂ¤ter hatte sich die Angriffslandschaft infolge von zwei neuen Betriebssystemen (Android, iOS) radikal verĂ¤ndert. Der erste Trojaner fĂĽr Android (<a href="http://about-threats.trendmicro.com/Malware.aspx?language=us&amp;name=ANDROIDOS_DROIDSMS.A" target="_blank">ANDROIDOS_DROIDSMS.A</a>) wurde im August 2010 gesichtet. Es war eine russische SMS-Betrugs-App, die Nachrichten an Mehrwertdienste schickte. Die neuen FĂ¤higkeiten der modernen Smartphones bieten natĂĽrlich auch den Kriminellen mehr Chancen. Noch im selben Monat wurde ein weiterer Trojaner entdeckt, der sich als das <a href="http://blog.trendmicro.com/malicious-android-app-spies-on-users-location/" target="_blank">Tap Snake-Spiel tarnte</a> und GPS-Daten des infizierten GerĂ¤ts over http versendete, die dann von einem weiteren GerĂ¤t mit einer GPS Spionage-App abgefangen werden konnten.</p>
<p>Gleichzeitig tauchte die erste Schadsoftware fĂĽr iOS-GerĂ¤te auf. Der <a href="http://about-threats.trendmicro.com/malware.aspx?language=us&amp;name=IOS_IKEE.A" target="_blank">Ikee-Wurm</a> konnte nur in Jailbroken-Apple-GerĂ¤te eindringen und nutzte ein Default SSH-Kennwort, um sich auf weiteren Jailbroken-GerĂ¤ten auszubreiten. Der Wurm wurde bald auch mit rudimentĂ¤ren Botnet-FĂ¤higkeiten ausgestattet. Bis heute wurde keine iOS-Malware im offiziellen App Store entdeckt und auch keine, die GerĂ¤te ohne Jailbreak infizieren kann.</p>
<p>Im Gegensatz zu dem Apple App Store ist das Android-Konzept offen auch fĂĽr Drittanbieter und damit auch einem hĂ¶heren Missbrauch ausgeliefert. Google bietet allerdings die MĂ¶glichkeit, ĂĽber â€žRemote Killâ€ś eine bĂ¶sartige App bei Missbrauch zu lĂ¶schen. Im MĂ¤rz dieses Jahres entdeckten die Sicherheitsfachleute <a href="http://countermeasures.trendmicro.eu/google-android-rooted-backdoored-infected/" target="_blank">die bislang grĂ¶Ăźte Sammlung von Trojaner umfassenden Apps fĂĽr Android</a>, unter anderem solche, die Root-Zugang zum GerĂ¤t erlangen kĂ¶nnen, um neben persĂ¶nlichen auch Informationen wie IMEI und IMSI ĂĽber das GerĂ¤t abzugreifen.</p>
<p>2011 ist das Jahr der Reife der mobilen Schadsoftware, doch Kriminelle suchen immer noch weitere MĂ¶glichkeiten, die reichhaltige FunktionalitĂ¤t der Smartphones besser fĂĽr ihre Zwecke auszunĂĽtzen. Bemerkenswert ist auch die steigende KomplexitĂ¤t der Bedrohungen. So umfasst der <a href="http://blog.trendmicro.com/zeus-now-bypasses-two-factor-authentication/" target="_blank">ZeuS-BankschĂ¤dling auch mobile Elemente,</a> um Bankauthentifizierungsdaten, die ĂĽber SMS verschickt werden, abzufangen.</p>
<p>Weitere Einzelheiten finden sich im Whitepaper<a href="http://countermeasures.trendmicro.eu/wp-content/uploads/2011/11/History-of-Mobile-Malware.pdf" target="_blank"> â€žA Brief History of Mobile Malwareâ€ś</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.trendmicro.de/sieben-jahre-mobile-schaedlinge/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

