{"id":17298,"date":"2018-07-19T10:22:05","date_gmt":"2018-07-19T08:22:05","guid":{"rendered":"https:\/\/www.kaspersky.de\/blog\/?p=17298"},"modified":"2018-12-14T10:33:27","modified_gmt":"2018-12-14T08:33:27","slug":"coinvault-in-court","status":"publish","type":"post","link":"https:\/\/www.kaspersky.de\/blog\/coinvault-in-court\/17298\/","title":{"rendered":"CoinVault: Auf frischer Tat ertappt"},"content":{"rendered":"<p><span lang=\"EN-US\">Bereits im Jahr 2015 <a href=\"https:\/\/www.kaspersky.de\/blog\/so-entfernen-sie-die-coinvault-ransomware-und-stellen-ihre-daten-wieder-her\/5137\/\" target=\"_blank\" rel=\"noopener\">half Kaspersky Lab der niederl\u00e4ndischen Cyberpolizei<\/a> dabei, die Entwickler der Ransomware CoinVault aufzusp\u00fcren. Der Decryptor, den wir damals f\u00fcr CoinVault entwickelt haben, hat unser <a href=\"https:\/\/noransom.kaspersky.com\/de\/\" target=\"_blank\" rel=\"noopener\">NoRansom-Portal<\/a>, auf dem wir regelm\u00e4\u00dfig Tools zum Entsperren verschl\u00fcsselter Dateien hochladen, ma<\/span><span lang=\"EN-US\">\u00dfgeblich inspiriert<\/span><span lang=\"EN-US\">. Obwohl die Entwickler von CoinVault bereits vor einiger Zeit geschnappt wurden, fand erst k\u00fcrzlich die erste Gerichtsverhandlung statt, <a href=\"https:\/\/securelist.com\/coinvault-the-court-case\/86503\/\" target=\"_blank\" rel=\"noopener\">an der unser Experte Jornt van der Wiel teilnahm<\/a>.<\/span><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/92\/2018\/07\/19070109\/coinvault-in-court-featured.jpg\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-large wp-image-23124\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/92\/2018\/07\/19070109\/coinvault-in-court-featured-1024x672.jpg\" alt=\"\" width=\"1024\" height=\"672\"><\/a><\/p>\n<p><span lang=\"EN-US\">CoinVault lief in den Jahren 2014 und 2015 in Dutzenden von L\u00e4ndern weltweit regelrecht Amok. Unsere Experten sch\u00e4tzen die Zahl der Opfer auf mehr als 10.000. Hinter den Angriffen steckten zwei niederl\u00e4ndische Br\u00fcder im Alter von 21 und 25 Jahren, die den Trojaner zuerst entwickelten und dann verbreiteten. Jedes Opfer erhielt eine L\u00f6segeldforderung in H\u00f6he von einem Bitcoin, der zur damaligen Zeit rund 200 Euro wert war. Die Br\u00fcder konnten auf diese Weise rund 20.000 Euro erbeuten.<\/span><\/p>\n<blockquote class=\"twitter-pullquote\"><p>In den Niederlanden m\u00fcssen die Entwickler der #Ransomware #CoinVault dank unserer Zusammenarbeit mit der holl\u00e4ndischen Polizei vor Gericht.<\/p><a href=\"https:\/\/twitter.com\/share?url=https%3A%2F%2Fkas.pr%2Fd7xm&amp;text=In+den+Niederlanden+m%C3%BCssen+die+Entwickler+der+%23Ransomware+%23CoinVault+dank+unserer+Zusammenarbeit+mit+der+holl%C3%A4ndischen+Polizei+vor+Gericht.\" class=\"btn btn-twhite\" data-lang=\"en\" data-count=\"0\" target=\"_blank\" rel=\"noopener nofollow\">Tweet<\/a><\/blockquote>\n<p>CoinVault war seiner Zeit um einiges voraus. Zus\u00e4tzlich zur Verschl\u00fcsselung besa\u00df der Trojaner Funktionen, die wir noch heute in Ransomware-Trojanern beobachten k\u00f6nnen. So hatten die Opfer beispielsweise die M\u00f6glichkeit eine beliebige Datei kostenlos zu entschl\u00fcsseln. Im Endeffekt handelte es sich hierbei aber nicht um gro\u00dfz\u00fcgige N\u00e4chstenliebe, sondern um eine ausgekl\u00fcgelte Masche der Kriminellen. Denn nachdem Ransomware-Opfer erst einmal erkannt haben, dass sie nur einen Klick davon entfernt sind, ihre lebenswichtigen Daten wiederherzustellen, wird die Versuchung, zu zahlen, um einiges gr\u00f6\u00dfer. Auch der On-Screen-Timer war einer der psychologischen Teaser von CoinVault, der unaufhaltsam eine h\u00f6here L\u00f6segeldsumme forderte.<\/p>\n<h2>Doppeltes Lottchen<\/h2>\n<p><span lang=\"EN-US\">Wir haben CoinVault Ende 2014 unter die Lupe genommen und die Struktur der Ransomware\u00a0<a href=\"https:\/\/securelist.com\/a-nightmare-on-malware-street\/67699\/\" target=\"_blank\" rel=\"noopener\">detailliert beschrieben<\/a>. Um sich vor Sicherheitsl\u00f6sungen zu verbergen und ihre Analyse zu verhindern, konnte die Ransomware beispielsweise problemlos feststellen, ob sie in einer Sandbox ausgef\u00fchrt oder ob ihr Code stark verschleiert wurde.<\/span><\/p>\n<p>Trotzdem gelang es unseren Experten, den Quellcode ausfindig zu machen, der einige Kommentare in niederl\u00e4ndischer Sprache enthielt, die letztlich zur Verhaftung der Kriminellen f\u00fchrten.<\/p>\n<p><span lang=\"EN-US\">Nachdem wir alle Informationen an die niederl\u00e4ndische Polizei \u00fcbergeben hatten, dauerte es nur wenige Monate bis \u00fcber die <a href=\"https:\/\/www.kaspersky.de\/blog\/criminals-behind-coinvault-arrested\/6162\/\" target=\"_blank\" rel=\"noopener\">erfolgreiche Festnahme<\/a> der beiden Br\u00fcder berichtet wurde. Dank unserer Zusammenarbeit mit der niederl\u00e4ndischen Polizei gelang es uns, die Schl\u00fcssel des C&amp;C-Servers ausfindig zu machen und ein <a href=\"https:\/\/www.kaspersky.de\/blog\/so-entfernen-sie-die-coinvault-ransomware-und-stellen-ihre-daten-wieder-her\/5137\/\" target=\"_blank\" rel=\"noopener\">Entschl\u00fcsselungstool<\/a> f\u00fcr CoinVault zu entwickeln.<\/span><\/p>\n<h3>Am Ende siegt die Gerechtigkeit<\/h3>\n<p><span lang=\"EN-US\">Die Polizei sammelte fast 1.300 Aussagen von Personen, die der Ransomware zum Opfer gefallen waren. Einige von ihnen erschienen pers\u00f6nlich vor Gericht, um eine Entsch\u00e4digung einzufordern. Einem der Opfer wurde durch die L\u00f6segeldzahlung der geplante Urlaub ruiniert. Der Schaden wurde auf rund 5.000 Euro gesch\u00e4tzt.<\/span><\/p>\n<p>Ein weiteres Opfer verlangte die R\u00fcckzahlung des L\u00f6segelds in Bitcoin. Seit dem Angriff ist der Wechselkurs der Kryptow\u00e4hrung fast um das Drei\u00dfigfache gestiegen. Sollte das Gericht dieser Forderung also nachkommen, w\u00e4re es das erste Mal, dass eine gesch\u00e4digte Partei Geld durch einen Ransomware-Angriff verdient.<\/p>\n<p>Bei der j\u00fcngsten Anh\u00f6rung forderten die Staatsanw\u00e4lte eine Bestrafung in Form einer dreimonatigen Haftstrafe, gefolgt von einer neunmonatigen Bew\u00e4hrungsstrafe und 240 Stunden gemeinn\u00fctziger Arbeit. Die Verteidigung hingegen bat das Gericht darum, von einer Haftstrafe abzusehen, da sich die Angeklagten bei den Ermittlungen \u00e4u\u00dferst kooperativ gezeigt h\u00e4tten. Dar\u00fcber hinaus sei einer der Br\u00fcder in seinem derzeitigen Job unersetzlich und der andere bef\u00e4nde sich momentan mitten im Studium. Das Urteil wird in der n\u00e4chsten Anh\u00f6rung am 26. Juli verk\u00fcndet.<\/p>\n<div class=\"kasbanner-banner kasbanner-image\"><input type=\"hidden\" class=\"category_for_banner\" value=\"kis-trial-ransomware\"><\/div>\n<h3>Kriminelle werden strafrechtlich verfolgt<\/h3>\n<p><span lang=\"EN-US\">Das Gerichtsverfahren der CoinVault-Entwickler ist der beste Beweis daf\u00fcr, dass selbst scheinbar anonyme Cyberkriminelle einer Bestrafung nicht entkommen k\u00f6nnen. Wenn Sie allerdings keine Zeit und Nerven haben, drei lange Jahre auf einen gerechten Prozess zu warten, sollten Sie sich bereits im Voraus sch\u00fctzen und folgende Tipps immer im Hinterkopf behalten:<\/span><\/p>\n<ul>\n<li style=\"list-style-type: none\">\n<ul>\n<li>Klicken Sie nicht auf verd\u00e4chtige Links und \u00f6ffnen Sie keine verd\u00e4chtigen E-Mail-Anh\u00e4nge.<\/li>\n<li>Machen Sie regelm\u00e4\u00dfige Backups wichtiger Dateien.<\/li>\n<li>Verwenden Sie eine <a href=\"https:\/\/www.kaspersky.de\/plus?icid=de_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kplus___\" target=\"_blank\" rel=\"noopener\">zuverl\u00e4ssige Sicherheitsl\u00f6sung<\/a>.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>In den Niederlanden m\u00fcssen die Entwickler der Ransomware CoinVault dank unserer Zusammenarbeit mit der holl\u00e4ndischen Polizei vor Gericht.<\/p>\n","protected":false},"author":2484,"featured_media":17299,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[6],"tags":[1421,3042,2055,1651,248,535,257],"class_list":{"0":"post-17298","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-news","8":"tag-coinvault","9":"tag-cryptoren","10":"tag-gericht","11":"tag-news","12":"tag-polizei","13":"tag-ransomware","14":"tag-trojaner"},"hreflang":[{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/coinvault-in-court\/17298\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/coinvault-in-court\/13700\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/coinvault-in-court\/11470\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/coinvault-in-court\/15765\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/coinvault-in-court\/14041\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/coinvault-in-court\/13176\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/coinvault-in-court\/16535\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/coinvault-in-court\/15993\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/coinvault-in-court\/20919\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/coinvault-in-court\/23123\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/coinvault-in-court\/10743\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/coinvault-in-court\/10556\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/coinvault-in-court\/9494\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/coinvault-in-court\/20813\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/coinvault-in-court\/16997\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/coinvault-in-court\/20628\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/coinvault-in-court\/20624\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.de\/blog\/tag\/ransomware\/","name":"Ransomware"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/17298","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/users\/2484"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/comments?post=17298"}],"version-history":[{"count":5,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/17298\/revisions"}],"predecessor-version":[{"id":17305,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/17298\/revisions\/17305"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media\/17299"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media?parent=17298"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/categories?post=17298"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/tags?post=17298"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}