{"id":28504,"date":"2022-04-26T13:37:09","date_gmt":"2022-04-26T11:37:09","guid":{"rendered":"https:\/\/www.kaspersky.de\/blog\/?p=28504"},"modified":"2022-04-26T13:37:09","modified_gmt":"2022-04-26T11:37:09","slug":"lazarus-defi-wallet-backdoor","status":"publish","type":"post","link":"https:\/\/www.kaspersky.de\/blog\/lazarus-defi-wallet-backdoor\/28504\/","title":{"rendered":"Lazarus-Backdoor in DeFi-Wallet"},"content":{"rendered":"<p>Mitte Dezember letzten Jahres wurde bei VirusTotal eine verd\u00e4chtige Datei hochgeladen \u2013 ausgerechnet dem Onlinedienst, der Dateien auf Malware scannt. Auf den ersten Blick erweckte die Datei den Anschein eines Wallet-Installers f\u00fcr Kryptow\u00e4hrungen. Bei einer genaueren <a href=\"https:\/\/securelist.com\/lazarus-trojanized-defi-app\/106195\/\" target=\"_blank\" rel=\"noopener\">Analyse<\/a> stellten unsere Experten jedoch fest, dass beim Download nicht nur das Wallet, sondern auch Malware auf das Ger\u00e4t des Nutzers geladen wird. Das Programm scheint das Werk der ber\u00fcchtigten <a href=\"https:\/\/www.kaspersky.de\/blog\/tag\/lazarus\/\" target=\"_blank\" rel=\"noopener\">Lazarus<\/a>-Gruppe zu sein.<\/p>\n<h2>Was ist Lazarus?<\/h2>\n<p>Lazarus ist eine <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/apt-advanced-persistent-threats\/\" target=\"_blank\" rel=\"noopener\">APT-Gruppe<\/a>. Solche Gruppen sind cyberkriminelle Organisationen, die in der Regel gut finanziert sind, komplexe Malware entwickeln und sich auf <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/targeted-attack\/\" target=\"_blank\" rel=\"noopener\">zielgerichtete Angriffe<\/a> spezialisiert haben \u2013 beispielsweise auf Spionageangriffe in den Bereichen Industrie oder Politik. Gelddiebstahl ist dabei normalerweise nicht ihr prim\u00e4res Ziel. Lazarus hat sich jedoch genau darauf spezialisiert. 2016 etwa machte sich die Gruppe mit einer <a href=\"https:\/\/www.kaspersky.com\/blog\/lazarus-modus-operandi-and-countermeasures\/6716\/\" target=\"_blank\" rel=\"noopener nofollow\">ordentlichen Summe<\/a> der Zentralbank von Bangladesch davon; 2018 <a href=\"https:\/\/www.kaspersky.de\/blog\/lazarus-crypto-exchange-attack\/17548\/\" target=\"_blank\" rel=\"noopener\">infizierten<\/a> die Cyberkriminellen ein Krypto-Wallet mit Malware und im Jahr 2020 versuchten sie sich an <a href=\"https:\/\/www.kaspersky.de\/blog\/lazarus-vhd-ransomware\/24801\/\" target=\"_blank\" rel=\"noopener\">Ransomware<\/a>.<\/p>\n<h2>DeFi-Wallet mit Backdoor<\/h2>\n<p>Die Datei, die das kollektive Interesse unserer Forscher weckte, enthielt ein infiziertes Installationsprogramm f\u00fcr ein legitimes dezentrales Krypto-Wallet. DeFi (dezentralisierte Finanzm\u00e4rkte) ist ein Finanzmodell, bei dem es keine Vermittler wie Banken gibt und alle Transaktionen direkt zwischen den Nutzern abgewickelt werden. In den letzten Jahren hat die DeFi-Technologie an Popularit\u00e4t gewonnen. Laut Forbes beispielsweise stieg der Wert der in DeFi-Systemen angelegten Verm\u00f6genswerte von Mai 2020 bis Mai 2021 um das <a href=\"https:\/\/www.forbes.com\/sites\/lawrencewintermeyer\/2021\/05\/20\/after-growing-88x-in-a-year-where-does-defi-go-from-here\/\" target=\"_blank\" rel=\"noopener nofollow\">88-fache<\/a>. Es \u00fcberrascht daher nicht, dass DeFi zunehmend das Interesse von Cyberkriminellen weckt.<\/p>\n<p>Wie genau Cyberkriminelle Opfer dazu bringen, die infizierte Datei herunterzuladen und auszuf\u00fchren, ist nicht ganz klar. Unsere Experten gehen jedoch davon aus, dass Angreifer den Nutzern <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/spear-phishing\/\" target=\"_blank\" rel=\"noopener\">zielgerichtete E-Mails<\/a> oder Nachrichten in sozialen Netzwerken schicken. Im Gegensatz zu Massenmailings sind solche Nachrichten auf einen bestimmten Empf\u00e4nger zugeschnitten und k\u00f6nnen einen sehr plausiblen Anschein erwecken.<\/p>\n<p>Wenn der Benutzer das Installationsprogramm ausf\u00fchrt, erstellt es zwei ausf\u00fchrbare Dateien: ein Schadprogramm und ein makelloses Krypto-Wallet-Installationsprogramm. Die Malware tarnt sich als Google-Chrome-Browser und versucht, die Existenz des infizierten Installers zu verbergen, indem sie umgehend einen sauberen Installer ausf\u00fchrt, damit der Benutzer nichts ahnt. Nach erfolgreicher Installation des Wallets l\u00e4uft die Malware im Hintergrund weiter.<\/p>\n<h2>Wie gef\u00e4hrlich ist die Malware?<\/h2>\n<p>Die Malware, die \u00fcber das DeFi-Wallet auf den Computer geschleust wird, ist eine Backdoor. Abh\u00e4ngig von den Absichten der Kriminellen kann die Backdoor Informationen sammeln oder das Ger\u00e4t fernsteuern. Konkret kann sie:<\/p>\n<ul>\n<li>Prozesse starten und beenden;<\/li>\n<li>Befehle auf dem Ger\u00e4t ausf\u00fchren;<\/li>\n<li>Dateien herunterladen, l\u00f6schen und Dateien vom Ger\u00e4t an den C&amp;C-Server senden.<\/li>\n<\/ul>\n<p>\u00a0<\/p>\n<p>Mit anderen Worten: Im Falle eines erfolgreichen Angriffs kann die Malware das Antivirenprogramm deaktivieren und beliebige Dinge entwenden \u2013 von wertvollen Dokumenten bis hin zu Konten und Geld. Dar\u00fcber hinaus kann sie auf Wunsch der Cyberkriminellen weitere Schadprogramme auf den Computer herunterladen. Weitere Details finden Sie wie immer in der <a href=\"https:\/\/securelist.com\/lazarus-trojanized-defi-app\/106195\/\" target=\"_blank\" rel=\"noopener\">technischen Aufschl\u00fcsselung des Trojaners<\/a> auf unserem Expertenblog Securelist.<\/p>\n<h2>So k\u00f6nnen Sie sich sch\u00fctzen<\/h2>\n<p>Wenn Sie viel mit Finanzen und insbesondere mit Kryptow\u00e4hrungen zu tun haben, sollten Sie bei Nachrichten, in denen Sie dazu verleitet werden, Programme aus nicht vertrauensw\u00fcrdigen Quellen zu installieren, hellh\u00f6rig werden. Dar\u00fcber hinaus sollten Sie [KIS PLACEHOLDER]sicherstellen, dass Ihre Ger\u00e4te gut gesch\u00fctzt sind[\/KIS PLACEHOLDER] \u2013 insbesondere solche, die Sie f\u00fcr Transaktionen mit Kryptow\u00e4hrungen verwenden. Wenn blo\u00dfe Aufmerksamkeit nicht mehr ausreicht, hilft eine zuverl\u00e4ssige Sicherheitsl\u00f6sung.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kis-online-banking\">\n","protected":false},"excerpt":{"rendered":"<p>Die Lazarus-Gruppe hat es weiterhin auf Kryptow\u00e4hrungen abgesehen: Cyberkriminelle verbreiten DeFi-Wallets mit integrierter Backdoor.<\/p>\n","protected":false},"author":19,"featured_media":28506,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2711],"tags":[522,584,3953,2745,2920,257],"class_list":{"0":"post-28504","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-apt","9":"tag-backdoor","10":"tag-defi","11":"tag-kryptowahrungen","12":"tag-lazarus","13":"tag-trojaner"},"hreflang":[{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/lazarus-defi-wallet-backdoor\/28504\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/lazarus-defi-wallet-backdoor\/24065\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/lazarus-defi-wallet-backdoor\/19551\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/lazarus-defi-wallet-backdoor\/9884\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/lazarus-defi-wallet-backdoor\/26392\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/lazarus-defi-wallet-backdoor\/24339\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/lazarus-defi-wallet-backdoor\/24698\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/lazarus-defi-wallet-backdoor\/27104\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/lazarus-defi-wallet-backdoor\/33072\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/lazarus-defi-wallet-backdoor\/10645\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/lazarus-defi-wallet-backdoor\/44138\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/lazarus-defi-wallet-backdoor\/18806\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/lazarus-defi-wallet-backdoor\/19336\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/lazarus-defi-wallet-backdoor\/15938\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/lazarus-defi-wallet-backdoor\/24960\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/lazarus-defi-wallet-backdoor\/30416\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/lazarus-defi-wallet-backdoor\/30184\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.de\/blog\/tag\/apt\/","name":"APT"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/28504","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/users\/19"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/comments?post=28504"}],"version-history":[{"count":1,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/28504\/revisions"}],"predecessor-version":[{"id":28505,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/28504\/revisions\/28505"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media\/28506"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media?parent=28504"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/categories?post=28504"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/tags?post=28504"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}