{"id":25987,"date":"2020-12-28T11:01:12","date_gmt":"2020-12-28T09:01:12","guid":{"rendered":"https:\/\/www.kaspersky.de\/blog\/?p=25987"},"modified":"2020-12-28T11:01:12","modified_gmt":"2020-12-28T09:01:12","slug":"cyberpunk-2077-ransomware","status":"publish","type":"post","link":"https:\/\/www.kaspersky.de\/blog\/cyberpunk-2077-ransomware\/25987\/","title":{"rendered":"Malware in Cyberpunk 2077"},"content":{"rendered":"<p>Kaum war <em>Cyberpunk 2077<\/em> f\u00fcr Windows und Konsolen erschienen, stie\u00dfen wir online auf eine \u201eBeta-Version f\u00fcr Android\u201c. Diese war komplett kostenlos von einer Seite mit dem Namen cyberpunk2077mobile[.]com herunterzuladen. Der eigentliche Entwickler des Spiels hat noch keine mobile Version des Spiels angek\u00fcndigt, also haben wir beschlossen, uns auf die Suche zu machen.<\/p>\n<h2>Cyberpunk 2077 f\u00fcr Android? Blo\u00df nicht, das ist Ransomware<\/h2>\n<p>Die Webseite f\u00fcr die angebliche mobile Version sieht nicht aus wie die offizielle Seite von <em>Cyberpunk 2077<\/em> \u2013 sie sieht eher aus wie Google Play, in der Tat. Die Macher behaupten, dass die Beta-Version am selben Tag wie die offizielle Version ver\u00f6ffentlicht wurde und (zum Zeitpunkt dieses Beitrags) etwa 1.000 Mal heruntergeladen wurde. Einige Benutzer hatten sogar Feedback hinterlassen und sagten, dass es nicht schlecht f\u00fcr eine Beta-Version sei.<\/p>\n<div id=\"attachment_25988\" style=\"width: 840px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-25988\" class=\"wp-image-25988 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2020\/12\/28103502\/cyberpunk-2077-ransomware-screen-1.png\" alt=\"Simulierte Google Play Oberfl\u00e4che\" width=\"830\" height=\"726\"><p id=\"caption-attachment-25988\" class=\"wp-caption-text\">Simulierte Google Play Oberfl\u00e4che<\/p><\/div>\n<p>Obwohl die Webseite die Gr\u00f6\u00dfe der App mit 3,4 GB angibt, ist die Datei weniger als 3 MB gro\u00df. Haben die Entwickler nebenbei noch eine Art futuristische Komprimierungstechnologie entwickelt? Unwahrscheinlich.<\/p>\n<p>Beim ersten Durchlauf fordert die gef\u00e4lschte Beta-App Zugriff auf Dateien auf dem Ger\u00e4t an. Theoretisch k\u00f6nnte eine App einen Dateizugriff ben\u00f6tigen, um etwas zu speichern oder zu \u00f6ffnen, aber kein Spiel braucht Ihre Fotos und Videos, um zu laden. Trotzdem wird diese App ohne diese Erlaubnis nicht ausgef\u00fchrt.<\/p>\n<p>Falls ein Benutzer diese Erlaubnis jedoch erteilt, wird er eine L\u00f6segeldforderung sehen und nicht das gew\u00fcnschte Spiel.<\/p>\n<div id=\"attachment_25989\" style=\"width: 2210px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-25989\" class=\"wp-image-25989 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2020\/12\/28103539\/cyberpunk-2077-ransomware-screen-2.png\" alt=\"Warum braucht ein Spiel Zugriff auf Ihre Dateien? Um sie zu verschl\u00fcsseln, nat\u00fcrlich!\" width=\"2200\" height=\"1920\"><p id=\"caption-attachment-25989\" class=\"wp-caption-text\">Warum braucht ein Spiel Zugriff auf Ihre Dateien? Um sie zu verschl\u00fcsseln, nat\u00fcrlich!<\/p><\/div>\n<p>Die Nachricht ist in ziemlich wirrem Englisch verfasst und informiert das Opfer dar\u00fcber, dass alle seine Selfies und andere wichtige Dateien nun verschl\u00fcsselt sind. Um sie wiederherzustellen, fordern die Cyberkriminellen 500 Dollar in Bitcoin innerhalb von 24 Stunden. (Oder 10 Stunden. In der L\u00f6segeld-Forderung werden beide Zeitr\u00e4ume erw\u00e4hnt.) Falls das Opfer das Geld nicht rechtzeitig \u00fcberweist, wird die Malware alle Daten dauerhaft l\u00f6schen, hei\u00dft es in der Nachricht weiter.<\/p>\n<p>Laut der Notiz wird jeder Versuch, die Ransomware zu entfernen, vergeblich sein und zum Verlust der Dateien f\u00fchren.<\/p>\n<h2>Sind die verschl\u00fcsselten Dateien wiederherstellbar?<\/h2>\n<p>Wir haben \u00fcberpr\u00fcft, was wirklich mit den Dateien auf einem infizierten Ger\u00e4t passiert. Die Dateien werden tats\u00e4chlich verschl\u00fcsselt und erhalten die Erweiterung .coderCrypt. Au\u00dferdem legt die Malware in jedem Ordner eine README.txt-Datei ab, die die gleiche L\u00f6segeldnachricht enth\u00e4lt.<\/p>\n<div id=\"attachment_25990\" style=\"width: 1090px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-25990\" class=\"wp-image-25990 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2020\/12\/28103651\/cyberpunk-2077-ransomware-screen-3.png\" alt=\"Die gef\u00e4lschte Cyberpunk 2077 f\u00fcr Android Version verschl\u00fcsselt Dateien - seine Sch\u00f6pfer sind diesbez\u00fcglich ehrlich\" width=\"1080\" height=\"1080\"><p id=\"caption-attachment-25990\" class=\"wp-caption-text\">Die gef\u00e4lschte Cyberpunk 2077 f\u00fcr Android Version verschl\u00fcsselt Dateien \u2013 seine Sch\u00f6pfer sind diesbez\u00fcglich ehrlich<\/p><\/div>\n<p>Die Dateien sind jedoch wiederherstellbar. Das liegt daran, dass die Malware den symmetrischen Verschl\u00fcsselungsalgorithmus <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/rc4\/\" target=\"_blank\" rel=\"noopener\">RC4<\/a> verwendet. Der <em>symmetrische<\/em> Teil bedeutet, dass derselbe Schl\u00fcssel die Dateien sowohl verschl\u00fcsselt als auch entschl\u00fcsselt. In diesem Fall wurde der Schl\u00fcssel fest in die App kodiert, und in allen Beispielen, auf die wir gesto\u00dfen sind, war es der folgende: 21983453453435435738912738921.<\/p>\n<p>Da RC4 recht weit verbreitet ist, ist es m\u00f6glich, die Dateien selbst wiederherzustellen, z. B. mit Hilfe eines Online-RC4-Entschl\u00fcsselungsdienstes oder durch Kontaktaufnahme mit unserem Benutzer-Support-Team. Dar\u00fcber hinaus ist zumindest f\u00fcr die von uns untersuchte Version der Malware die 10- (oder 24-) Stunden-Frist v\u00f6llig irrelevant. Die Ransomware l\u00f6scht nach dieser Zeit nichts \u2013 ihr Code enth\u00e4lt keine solche Funktion.<\/p>\n<p>Trotzdem lohnt es sich, eine Kopie der verschl\u00fcsselten Dateien zu speichern, bevor Sie versuchen, sie wiederherzustellen, nur f\u00fcr den Fall, dass das Wiederherstellungsprogramm versagt.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"ksc-gaming\">\n<h2>Cyberpunk 2077 Ransomware: Windows-Version<\/h2>\n<p>Bedauerlicherweise sind von Ransomware verschl\u00fcsselte Dateien nicht immer einfach wiederherzustellen. Zum Beispiel verbreiten die Autoren der Fake-Beta <em>Cyberpunk 2077<\/em> f\u00fcr Android auch <a href=\"https:\/\/twitter.com\/malwrhunterteam\/status\/1331921031406235655\" target=\"_blank\" rel=\"noopener nofollow\">Ransomware f\u00fcr Windows<\/a>, die als das gleiche Spiel getarnt ist. In diesem Fall ist der Schl\u00fcssel jedoch nicht fest in der App kodiert, sondern wird f\u00fcr jede einzelne \u201eInfektion\u201c zuf\u00e4llig generiert, sodass Opfer kein leichtes Spiel haben, betroffene Dateien zu entschl\u00fcsseln.<\/p>\n<div id=\"attachment_25991\" style=\"width: 1425px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-25991\" class=\"wp-image-25991 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2020\/12\/28103722\/cyberpunk-2077-ransomware-screen-4.png\" alt=\"Die L\u00f6segeldforderung f\u00fcr Windows-Benutzer verlangt 1.000 Dollar in Bitcoin f\u00fcr die Entschl\u00fcsselung\" width=\"1415\" height=\"748\"><p id=\"caption-attachment-25991\" class=\"wp-caption-text\">Die L\u00f6segeldforderung f\u00fcr Windows-Benutzer verlangt 1.000 Dollar in Bitcoin f\u00fcr die Entschl\u00fcsselung<\/p><\/div>\n<h2>Sollten Sie zahlen?<\/h2>\n<p>Zum Zeitpunkt der Erstellung dieses Artikels wurden mehr als <a href=\"https:\/\/www.blockchain.com\/btc\/address\/336Fvf8fRrpySwq8gsaWdf7gfuGm5FQi8K\" target=\"_blank\" rel=\"noopener nofollow\">8.000 US-Dollar<\/a> in Bitcoin auf das Konto der Cyber-Kriminellen \u00fcberwiesen. In der Zwischenzeit ist die Wiederherstellung der <a href=\"https:\/\/www.kaspersky.de\/blog\/no-no-ransom\/9136\/\" target=\"_blank\" rel=\"noopener\">Dateien in keiner Weise garantiert<\/a>. Die Ersteller der Ransomware k\u00f6nnten einfach mit dem Geld verschwinden oder, wenn sie zahlungswillige Opfer finden, mehr verlangen. Daher raten wir dringend davon ab, das L\u00f6segeld zu bezahlen.<\/p>\n<p>Die Experten von Kaspersky helfen den Opfern von Ransomware, indem sie den b\u00f6sartigen Code untersuchen und Wege zur Entschl\u00fcsselung von Dateien entwickeln \u2013 mit anderen Worten: Wir schreiben kostenlose Entschl\u00fcsselungsprogramme. Viele davon finden Sie auf der Webseite <a href=\"https:\/\/www.nomoreransom.org\/de\/index.html\" target=\"_blank\" rel=\"noopener nofollow\">NoMoreRansom<\/a>, die speziell zur Abwehr solcher Angriffe erstellt wurde, oder auf unserer <a href=\"https:\/\/support.kaspersky.com\/de\/viruses\/utility\" target=\"_blank\" rel=\"noopener\">Support-Webseite<\/a>. Falls Sie von Ransomware betroffen sind, sollten Sie diese Ressourcen als erste Anlaufstelle nutzen. Selbst falls noch kein Decryptor f\u00fcr Ihr spezielles Problem existiert, ist es m\u00f6glich, ja sogar wahrscheinlich, dass zu gegebener Zeit einer mit einem entsprechenden Hilfsprogramm erscheint.<\/p>\n<h2>Wie Sie sich vor Ransomware sch\u00fctzen k\u00f6nnen<\/h2>\n<p>Der beste Tipp ist nat\u00fcrlich, Ransomware von vornherein zu vermeiden \u2013 selbst Ransomware, die verf\u00fchrerisch als beliebtes Spiel getarnt ist. Um sich zu sch\u00fctzen, kann die Einhaltung grundlegender digitaler Standards schon ausreichen.<\/p>\n<ul>\n<li>Laden Sie Apps nur aus offiziellen Stores oder von der offiziellen Webseite des Entwicklers herunter.<\/li>\n<li>Suchen Sie auf der Webseite des Entwicklers nach Nachrichten \u00fcber Beta-Versionen, Ver\u00f6ffentlichungen und Werbeaktionen. Falls der Entwickler keine Informationen hat oder das Spiel noch nicht offiziell erschienen ist, handelt es sich um eine F\u00e4lschung.<\/li>\n<li>Verwenden Sie eine <a href=\"https:\/\/www.kaspersky.de\/premium?icid=de_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">zuverl\u00e4ssige Sicherheitsl\u00f6sung<\/a>\u00a0auf allen Ger\u00e4ten, um Malware abzufangen, bevor sie Schaden anrichten kann. Zum Beispiel entlarven unsere Produkte die gef\u00e4lschte <em>Cyberpunk 2077<\/em> Ransomware f\u00fcr Android mit dem Verdikt HEUR:Trojan-Ransom.AndroidOS.Agent.bs, und die Version f\u00fcr Windows als Trojan-Ransom.Win32.Alien.ao.<\/li>\n<li>Sichern Sie wichtige Dateien, damit Sie sie im Falle einer Besch\u00e4digung oder eines Verlustes zeitnah wiederherstellen k\u00f6nnen.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"ksc-gaming\">\n","protected":false},"excerpt":{"rendered":"<p>Cyberkriminelle tarnen Ransomware als Beta-Version von Cyberpunk 2077 f\u00fcr Android.<\/p>\n","protected":false},"author":2492,"featured_media":25992,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2711],"tags":[55,3720,3730,171,535,169,1935,257],"class_list":{"0":"post-25987","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-android","9":"tag-cyberpunk-2077","10":"tag-encrypter","11":"tag-gamer","12":"tag-ransomware","13":"tag-spiele","14":"tag-spieler","15":"tag-trojaner"},"hreflang":[{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/cyberpunk-2077-ransomware\/25987\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/cyberpunk-2077-ransomware\/22312\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/cyberpunk-2077-ransomware\/17806\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/cyberpunk-2077-ransomware\/23992\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/cyberpunk-2077-ransomware\/22077\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/cyberpunk-2077-ransomware\/20776\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/cyberpunk-2077-ransomware\/24446\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/cyberpunk-2077-ransomware\/23632\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/cyberpunk-2077-ransomware\/29873\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/cyberpunk-2077-ransomware\/9170\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/cyberpunk-2077-ransomware\/38196\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/cyberpunk-2077-ransomware\/16170\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/cyberpunk-2077-ransomware\/14321\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/cyberpunk-2077-ransomware\/29803\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/cyberpunk-2077-ransomware\/26535\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/cyberpunk-2077-ransomware\/23340\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/cyberpunk-2077-ransomware\/28675\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/cyberpunk-2077-ransomware\/28484\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.de\/blog\/tag\/gamer\/","name":"Gamer"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/25987","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/users\/2492"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/comments?post=25987"}],"version-history":[{"count":4,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/25987\/revisions"}],"predecessor-version":[{"id":25995,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/25987\/revisions\/25995"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media\/25992"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media?parent=25987"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/categories?post=25987"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/tags?post=25987"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}