{"id":27052,"date":"2021-07-13T09:46:22","date_gmt":"2021-07-13T07:46:22","guid":{"rendered":"https:\/\/www.kaspersky.de\/blog\/?p=27052"},"modified":"2021-07-13T09:46:22","modified_gmt":"2021-07-13T07:46:22","slug":"icedid-qbot-banking-trojans-in-spam","status":"publish","type":"post","link":"https:\/\/www.kaspersky.de\/blog\/icedid-qbot-banking-trojans-in-spam\/27052\/","title":{"rendered":"Banking-Trojaner als Gesch\u00e4ftskorrespondenz getarnt"},"content":{"rendered":"<p>F\u00fcr Mitarbeiter, die t\u00e4glich hunderte von E-Mails erhalten, kann die Verlockung gro\u00df sein im \u201eAutopilot-Modus\u201c die E-Mails zu \u00fcberfliegen und Anh\u00e4nge herunterzuladen, ohne jegliche Faustregeln f\u00fcr IT-Sicherheit im B\u00fcro zu beachten. Cyberkriminelle machen sich das zunutze und verschicken E-Mails mit angeblich sehr wichtigen Dokumenten, die von <a href=\"https:\/\/www.kaspersky.de\/blog\/office-365-phishing-via-gdocs\/26714\/\" target=\"_blank\" rel=\"noopener\">Phishing-Links<\/a> bis hin zu Malware so ziemlich alles enthalten k\u00f6nnen. Unsere Experten haben vor Kurzem zwei recht gleichartige Spam-Kampagnen <a href=\"https:\/\/securelist.com\/malicious-spam-campaigns-delivering-banking-trojans\/102917\/\" target=\"_blank\" rel=\"noopener\">entdeckt<\/a>, \u00fcber die die <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/banker-trojan-banker\/\" target=\"_blank\" rel=\"noopener\">Banking-Trojaner<\/a> IcedID und QBot verteilt werden.<\/p>\n<h2>Spam mit sch\u00e4dlichen Dokumenten<\/h2>\n<p>Bei beiden Kampagnen wurden die Spammails als Unternehmenskorrespondenz getarnt. Im ersten Fall forderten die Angreifer einen auf Scheingr\u00fcnden beruhenden Schadenersatz oder gaben vor, eine Transaktion stornieren zu wollen. In der E-Mail war im Anhang eine komprimierte Excel-Datei mit dem Namen CompensationClaim (SchadenersatzForderung) und einige Nummern zu finden. Bei der zweiten Spam-Kampagne ging es um Zahlungen und Vertr\u00e4ge. Diese E-Mails enthielten einen Link zu einer gehackten Website, auf der das Archiv mit dem Dokument gespeichert wurde.<\/p>\n<p>In beiden F\u00e4llen versuchten die Angreifer die Empf\u00e4nger dazu zu verleiten, die sch\u00e4dliche Excel-Datei zu \u00f6ffnen und den Makrobefehl der Datei auszuf\u00fchren, wodurch entweder IcedID oder (in selteneren F\u00e4llen) QBot auf das Ger\u00e4t des Opfers heruntergeladen wurde.<\/p>\n<p><strong><input type=\"hidden\" class=\"category_for_banner\" value=\"kis-online-banking\"><\/strong><\/p>\n<h2>IcedID und QBot<\/h2>\n<p>Die Banking-Trojaner IcedID und QBot gibt es schon seit einigen Jahren \u2013 <a href=\"https:\/\/threatpost.com\/new-icedid-trojan-targets-us-banks\/128851\/\" target=\"_blank\" rel=\"noopener nofollow\">IcedID wurde 2017 von Forschern entdeckt<\/a> und QBot <a href=\"https:\/\/threatpost.com\/qbot-trojan-us-banking-customers\/156624\/\" target=\"_blank\" rel=\"noopener nofollow\">wurde bereits 2008 zum ersten Mal gesichtet<\/a>. Das zeigt, dass Cyberkriminelle weiterhin ihre Taktik anpassen und optimieren. Beispielsweise wurde die Hauptkomponente von IcedID zeitweise mittels <a href=\"https:\/\/www.kaspersky.de\/blog\/digital-steganography\/19652\/\" target=\"_blank\" rel=\"noopener\">digitaler Steganographie<\/a> in Bildern im PNG-Format versteckt. Mit dieser Methode war es sehr schwer die Malware zu entdecken.<\/p>\n<p>Heute sind beide Programme \u00fcber die Schattenwirtschaft erh\u00e4ltlich, d. h., nicht nur die Entwickler verteilen die Trojaner, sondern auch alle ihre Kunden. Die Hauptaufgabe der Malware besteht darin, Daten von Bankkarten und Zugangsdaten f\u00fcr Bankkonten zu stehlen (vorzugsweise von Unternehmenskonten, deswegen werden \u00fcberwiegend B\u00fcromitarbeiter ins Visier genommen). Zu diesem Zweck verwenden die Trojaner verwenden verschiedene Methoden. Folgend einige Beispiele daf\u00fcr, wozu die Trojaner f\u00e4hig sind:<\/p>\n<ul>\n<li>Sie k\u00f6nnen ein sch\u00e4dliches Skript in eine Website einschleusen, um die Daten abzufangen, die vom Benutzer eingegeben werden.<\/li>\n<li>Benutzer von Online-Banking-Services auf eine gef\u00e4lschte Anmeldeseite weiterleiten.<\/li>\n<li>Daten stehlen, die auf einem Server gespeichert werden.<\/li>\n<\/ul>\n<p>QBot verf\u00fcgt \u00fcber eine Keylogger-Funktion und kann die Tastatureingaben, bzw. eingetippte Kennw\u00f6rter aufzeichnen.<\/p>\n<p>Ungl\u00fccklicherweise ist der Diebstahl von Zahlungsdetails nicht der einzige \u00c4rger, den die Opfer erwartet. IcedID ist beispielsweise dazu in der Lage andere Malware herunterzuladen, einschlie\u00dflich Ransomware, um damit die Ger\u00e4te zu infizieren. Zu den weiteren F\u00e4higkeiten von QBot z\u00e4hlt der <a href=\"https:\/\/research.checkpoint.com\/2020\/exploring-qbots-latest-attack-methods\/\" target=\"_blank\" rel=\"noopener nofollow\">Diebstahl von E-Mail-Threads<\/a>. Diese Informationen k\u00f6nnen f\u00fcr andere Spam-Kampagnen n\u00fctzlich sein. Dar\u00fcber hinaus erm\u00f6glicht QBot seinen Betreibern aus der Ferne auf die infizierten Ger\u00e4te zuzugreifen. Besonders auf Computern von Unternehmen kann das schwerwiegende Folgen haben.<\/p>\n<h2>So sch\u00fctzen Sie sich vor Banking-Trojaner<\/h2>\n<p>Egal, wie erfinderisch die Cyberverbrecher werden, m\u00fcssen Sie das Rad nicht neu erfinden, um sich zu sch\u00fctzen. Beide Spam-Kampagnen verlassen sich darauf, dass die Empf\u00e4nger un\u00fcberlegt handeln \u2013 wird die sch\u00e4dliche Datei nicht ge\u00f6ffnet, kann der Makrobefehl nicht ausgef\u00fchrt werden und die Betrugsmasche ist fehlgeschlagen. So reduzieren Sie das Risiko dieser Kampagnen zum Opfer zu fallen:<\/p>\n<ul>\n<li>\u00dcberpr\u00fcfen Sie die Identit\u00e4t des Absenders, einschlie\u00dflich des Namens der Dom\u00e4ne. Ein angeblicher Unternehmer oder ein Unternehmenskunde, der eine Gmail-Adresse verwendet, k\u00f6nnte verd\u00e4chtig sein. Wenn Sie den Absender \u00fcberhaupt nicht kennen, fragen Sie bei Ihren Kollegen nach.<\/li>\n<li>Verbieten Sie die Ausf\u00fchrung von Makrobefehlen standardm\u00e4\u00dfig und seien Sie misstrauisch gegen\u00fcber Dokumenten, die Sie anfordern die Makros zu aktivieren. F\u00fchren Sie Makrobefehle nur dann aus, wenn es absolut notwendig \u2013 und sicher \u2013 ist.<\/li>\n<li>Abgesehen von diesen Ma\u00dfnahmen ist es wichtig eine <a href=\"https:\/\/www.kaspersky.de\/premium?icid=de_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">zuverl\u00e4ssige Sicherheitsl\u00f6sung<\/a>\u00a0zu installieren. Wenn Sie Ihre eigenen Ger\u00e4te f\u00fcr die Arbeit verwenden oder Ihr Chef es mit dem Schutz f\u00fcr Workstations nicht so ernst nimmt, versichern Sie sich, dass alle Ger\u00e4te angemessen gesch\u00fctzt sind. Unsere Produkte erkennen sowohl IcedID als auch QBot.<\/li>\n<\/ul>\n<p><strong><input type=\"hidden\" class=\"category_for_banner\" value=\"kis-online-banking\"><\/strong><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Zur Verteilung der Banking-Malware IcedID und QBot verwenden Spammer sch\u00e4dliche Makros in angeblich wichtigen Dokumenten.<\/p>\n","protected":false},"author":2477,"featured_media":27053,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2711],"tags":[323,3854,3856,3855,3299,59],"class_list":{"0":"post-27052","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-banking-trojaner","9":"tag-icedid","10":"tag-makros","11":"tag-qbot","12":"tag-schadliche-anhange","13":"tag-spam"},"hreflang":[{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/icedid-qbot-banking-trojans-in-spam\/27052\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/icedid-qbot-banking-trojans-in-spam\/23048\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/icedid-qbot-banking-trojans-in-spam\/18530\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/icedid-qbot-banking-trojans-in-spam\/25003\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/icedid-qbot-banking-trojans-in-spam\/23011\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/icedid-qbot-banking-trojans-in-spam\/22303\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/icedid-qbot-banking-trojans-in-spam\/25622\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/icedid-qbot-banking-trojans-in-spam\/25092\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/icedid-qbot-banking-trojans-in-spam\/31030\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/icedid-qbot-banking-trojans-in-spam\/9823\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/icedid-qbot-banking-trojans-in-spam\/40552\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/icedid-qbot-banking-trojans-in-spam\/17313\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/icedid-qbot-banking-trojans-in-spam\/15035\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/icedid-qbot-banking-trojans-in-spam\/31215\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/icedid-qbot-banking-trojans-in-spam\/27280\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/icedid-qbot-banking-trojans-in-spam\/24090\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/icedid-qbot-banking-trojans-in-spam\/29425\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/icedid-qbot-banking-trojans-in-spam\/29217\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.de\/blog\/tag\/banking-trojaner\/","name":"Banking-Trojaner"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/27052","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/users\/2477"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/comments?post=27052"}],"version-history":[{"count":1,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/27052\/revisions"}],"predecessor-version":[{"id":27054,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/27052\/revisions\/27054"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media\/27053"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media?parent=27052"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/categories?post=27052"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/tags?post=27052"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}